Pregledajte našu stranicu „Pregled SSO-a” kako biste se upoznali s ključnim konceptima o kojima se govori u ovom dokumentu.
Prije verifikacije svojih domena, važno je razmotriti nekoliko različitih pitanja:
Kako želite dodjeljivati pozivnice novim korisnicima?
Kako želite postupati s postojećim korisnicima potrošačkih naloga (ličnih/Plus/Pro)?
Kako želite da izgleda tok prijave vaših korisnika?
Detaljnije ćemo razmotriti svako od ovih pitanja kako bismo vam pomogli da odaberete opciju koja najbolje odgovara vašim potrebama.
Pozivanje novih korisnika
Trenutno nudimo četiri različite metode za dodjelu pozivnica korisnicima:
Vrijedi napomenuti da pravimo razliku između slučajeva kada se e-poruke s pozivnicama aktivno šalju i slučajeva kada je pozivnica tiho povezana s korisnikovom e-adresom u našem pozadinskom sistemu.
E-poruke s pozivnicama aktivno se šalju kada:
Novi korisnik se prvi put pozove putem SCIM-a.
Korisnik se pozove direktno iz ChatGPT-a ili API platforme.
Pozivnice se tiho povezuju kada:
SCIM korisnik je uklonjen iz vaše IdP grupe, a zatim ponovo dodan.
Primjenjuje se automatsko kreiranje računa.
U potonjem slučaju korisnici neće vidjeti pozivnice u svom sandučiću, ali će i dalje biti pravilno usmjereni na odgovarajući radni prostor/organizaciju kada se pokušaju prijaviti.
SCIM
SCIM je dostupan i u ChatGPT-u i na API platformi. SCIM omogućava pružaocima identiteta (npr. Okta, Entra ID itd.) da razmjenjuju podatke o identitetu korisnika s OpenAI-jem, automatizirajući dodjelu pozivnica (i ukidanje korisničkih računa) na osnovu organizacijskih promjena.
Iako se SCIM također konfigurira putem vašeg IdP-a, može se postaviti nezavisno od SSO-a. Prema tome, verifikacija domene i SSO nisu preduslovi za SCIM.
Ako odlučite koristiti i SCIM i SSO, važno je razlikovati sljedeće:
SCIM samo dodjeljuje pozivnice
SSO upravlja autentifikacijom i kreiranjem korisnika
SCIM smatramo najrobusnijim i najskalabilnijim rješenjem za cjelokupno upravljanje korisnicima. U zavisnosti od vaše idealne implementacije, generalno preporučujemo sljedeću arhitekturu kao najbolju praksu ako uvodite rješenje i za ChatGPT i za API platformu:

S ovom postavkom možete jednostavno odvojeno upravljati i pozivnicama i pristupom (ChatGPT-u i API platformi). Ova postavka ima dodatnu prednost da vaše administrativne ekipe sve potrebne promjene mogu obaviti centralno, direktno u vašem IdP-u.
Ako implementirate SCIM u više aplikacija (tj. ChatGPT naspram API platforme naspram drugih računa), vaše SCIM aplikacije trebaju biti jedinstvene. Čak i ako je vaša ciljna korisnička baza ista, toplo preporučujemo da svaka SCIM implementacija upućuje na jedinstvenu aplikaciju u vašem IdP-u.
Ako ne ispunite ovaj zahtjev, to može dovesti do problema s nedosljednošću koji na kraju rezultiraju nevažećim članstvima.
Direktne pozivnice iz ChatGPT-a ili putem API Platform
Administratori mogu direktno pozvati korisnike putem e-pošte sa stranica „Članovi“ u servisima ChatGPT i Platforma. U ChatGPT-u ova metoda podržava i masovno pozivanje putem učitane CSV datoteke:

Iako obično nije skalabilno, često preporučujemo direktne pozivnice kada tek počinjete koristiti novi radni prostor ili organizaciju. Za razliku od SCIM-a, nema mogućeg kašnjenja u pristizanju pozivnica u korisničke sandučiće, pa je to najefikasnija opcija za brz pristup, izmjenu dozvola i opće testiranje.
Osim toga, SCIM uvijek možete omogućiti naknadno i grupisati postojeće korisnike u okviru SCIM aplikacije. Stoga nema bojazni da će direktno pozvani korisnici biti izostavljeni iz buduće automatizacije, osim ako to želite.
Automatsko kreiranje računa (AAC)
Za razliku od drugih opcija, AAC je dostupan samo na stranici Identity u ChatGPT-u i zahtijeva da SSO prethodno bude omogućen:

Kao što je prikazano iznad, AAC garantuje da će korisnici koji se registriraju ili prijavljuju s verificiranom domenom e-pošte automatski biti dodani u vaš Enterprise radni prostor. Korisnici neće primiti e-poruku s pozivnicom, a proces je u potpunosti automatiziran. To ima svoje prednosti i nedostatke.
Ako je vaša politika da dozvolite otvoren pristup svakom korisniku s vašom verificiranom domenom, AAC je odlična opcija koja izbjegava dodatni administrativni posao konfiguriranja i upravljanja SCIM aplikacijom.
Međutim, AAC nije idealan ako zahtijevate strože zaključan pristup korisničkom pristupu, zasnovan na odobrenjima.
⚠️ UPOZORENJE ⚠️
Važno je imati na umu da će omogućavanje AAC-a u praksi prisilno objediniti sve korisnike potrošačkih naloga (ličnih/Plus/Pro) pod vašom domenom u vaš Enterprise radni prostor. Više o tome možete pronaći u nastavku, u odjeljku „Postupanje s postojećim korisnicima”.
Imajte na umu da, čak i ako korisnici nisu članovi vaše IdP pristupne grupe i ne mogu uspješno pristupiti radnom prostoru kada je SSO nametnut, u ovom scenariju i dalje zauzimaju mjesto u vašem Enterprise računu.
Zbog toga u većini slučajeva preporučujemo SCIM ili direktne pozivnice umjesto AAC-a. Da biste izbjegli moguću zabunu, preporučujemo da AAC ostavite isključenim ako namjeravate koristiti SCIM.
Prethodno uklonjeni ili deaktivirani članovi
Prethodno uklonjeni korisnik koji se pokuša prijaviti bez nove pozivnice može vidjeti poruku „Nije pronađen odgovarajući ChatGPT račun“.
Automatsko kreiranje računa stvara članstvo u radnom prostoru za korisnike koji ispunjavaju uslove i još ga nemaju. Ono ne aktivira ponovo članstvo koje je prethodno uklonjeno ili deaktivirano, čak ni kada se korisnik uspješno prijavi putem SSO-a, a njegova adresa e-pošte pripada verificiranoj domeni.
Da bi vratio pristup prethodno uklonjenom korisniku, vlasnik ili administrator radnog prostora prvo mora potvrditi da je ta osoba ovlaštena, a zatim je ponovo pozvati putem opcije Postavke radnog prostora → Članovi → Pozovi člana.
Admin endpoint API platforme za pozivnice
Naša API platforma podržava endpoint za pozivnice, koji vam omogućava da programski pozivate korisnike u svoju API organizaciju.
U poređenju sa SCIM-om, glavna prednost koju endpoint pruža jeste to što vam omogućava da navedete projekte kojima pozvani korisnik treba pripadati:

To pruža dodatni nivo granularnosti i kontrole, bez potrebe za ručnim radom oko pojedinačnih direktnih pozivnica.
Postupanje s postojećim korisnicima potrošačkih naloga
Korisnike potrošačkih naloga definiramo kao one s ličnom, Plus ili Pro pretplatom. Često se dešava da postoje korisnici potrošačkih naloga s vašom verificiranom domenom koji su imali račune prije vašeg Enterprise ugovora. Budući da verifikacija vaše domene i omogućavanje SSO-a mogu posljedično utjecati na ove korisnike potrošačkih naloga, važno je unaprijed odrediti željeni ishod.
Utjecaj na korisnike potrošačkih naloga u ChatGPT-u
Na strani ChatGPT-a, utjecaj na korisnike potrošačkih naloga uglavnom određuju dva faktora:
Hoće li biti pozvani u Enterprise radni prostor?
Hoćete li nametnuti SSO?
Rezultirajuće ponašanje možete vidjeti u nastavku:
| Pozivnica na čekanju? | SSO nametnut? | Rezultat |
|---|---|---|
| Da | Da | Korisnički računi potrošačkih naloga bit će prisilno objedinjeni s Enterpriseom, a korisnici se mogu prijaviti samo putem SSO-a. |
| Da | Ne | Korisnički računi potrošačkih naloga bit će prisilno objedinjeni s Enterpriseom, a korisnici se mogu autentificirati putem SSO-a ili društvene prijave. |
| Ne | Da | Nema utjecaja: korisnici potrošačkih naloga zadržavaju pristup svojim ličnim radnim prostorima putem lozinke ili društvene autentifikacije. |
| Ne | Ne | Nema utjecaja: korisnici potrošačkih naloga zadržavaju pristup svojim ličnim radnim prostorima putem lozinke ili društvene autentifikacije. |
Ako vam je cilj da u konačnici spriječite bilo kakve potrošačke račune, obratite se svom Account Directoru kako biste razgovarali o mogućim opcijama.
Spajanje računa
Preduslovi za automatsko spajanje ličnog računa s Enterprise računom su sljedeći:
Korisnikova domena je verificirana.
Korisnik je dobio pozivnicu za Enterprise radni prostor u kojem je njegova domena verificirana.
Napomena: Ako ste omogućili AAC, ovaj će uslov uvijek biti ispunjen za svakog korisnika s vašom verificiranom domenom.
Kada se ispune ovi uslovi, korisnik bi prilikom sljedeće prijave u ChatGPT ili njegovog osvježavanja trebao vidjeti sljedeći modalni prozor:

Kao što je istaknuto na slici, prije spajanja automatski ćemo refundirati sve postojeće pretplate Plus ili Pro. Korisnici će moći prenijeti postojeću historiju razgovora i GPT-ove ili izvesti historiju razgovora putem e-pošte i započeti rad u Enterprise radnom prostoru „od nule“.
Napomena: Ako je u odredišnom Enterprise ili Edu radnom prostoru omogućena rezidentnost podataka, podaci iz ličnog radnog prostora ne mogu se prenijeti. Korisnici mogu samo izvesti svoje razgovore i izbrisati lični radni prostor. Detalje potražite u odjeljku Pozivnice putem e-pošte i migracije računa.
Nakon spajanja ličnog računa više ga nije moguće vratiti. Ako su vaši korisnici odabrali opciju „Prenesi postojeću historiju razgovora i GPT-ove“, ali taj sadržaj nije prikazan u njihovom Enterprise radnom prostoru, obratite se podršci.
Utjecaj na korisnike potrošačkih naloga na API platformi
Budući da je SSO na Platformi i dalje zasnovan na domeni (za razliku od ChatGPT-a, gdje je SSO specifičan za radni prostor u kojem je omogućen), vaši korisnici potrošačkih naloga bit će pogođeni čim verificirate svoju domenu i omogućite SSO u bilo kojoj organizaciji.
Korisnici potrošačkih naloga izgubit će mogućnost autentifikacije lozinkama, jer prepoznajemo podudaranje domene i prosljeđujemo ih vašem IdP-u. Ako su članovi vašeg IdP-a, mogu se uspješno autentificirati. Alternativno, mogu se prijaviti putem društvene OAuth opcije ako im je dostupna. Ako nisu, u praksi ste im zaključali pristup njihovim potrošačkim računima.
Pogledajte odjeljak Tok prijave korisnika za detaljniji vodič kroz ovaj tok rada.
Preporučeni obrasci identiteta i dodjele pristupa
Sada kada smo izložili osnovno ponašanje povezano s našom autentifikacijom identiteta i dodjelom pozivnica, moglo bi biti korisno pregledati neke od češćih obrazaca implementacije dostupnih Enterprise korisnicima:

Tok prijave korisnika
Već smo razmotrili utjecaj pozivnica na čekanju i obaveznog SSO-a, pa ovaj odjeljak služi za prikaz očekivanog toka i provjera koje obavljamo kada korisnik unese svoju adresu e-pošte radi prijave.
Tok prijave u ChatGPT
Napomena: Ovaj dijagram isključuje pokušaje prijave putem društvene metode ili putem URL-a pločice.

Tok prijave na API platformu
Napomena: Ovaj dijagram isključuje pokušaje prijave putem društvene metode ili putem URL-a pločice.

Sljedeći koraci
Sada kada imate predstavu o svojoj idealnoj implementaciji, možete pratiti odgovarajuću dokumentaciju da omogućite SCIM ili SSO:
