Preduvjeti
Da biste postavili SSO, morate:
Imati OpenAI plan s Globalnom administratorskom konzolom
Biti globalni administrator
Prije nego što nastavite, pregledajte naše stranice dokumentacije Pregled SSO-a i Upravljanje korisnicima kako biste bili sigurni da ste upoznati s našom SSO arhitekturom.
Ako ste prethodno konfigurirali SSO za organizaciju API Platform ili ChatGPT radni prostor, vaše SSO postavke bi već trebale biti dostupne za konfiguriranje na stranici OpenAI Identity. Ako radni prostor ili organizacija za koju želite omogućiti SSO nije prikazana u vašoj Globalnoj administratorskoj konzoli, obratite se na support@openai.com.
⚠️ Vaši korisnici će izgubiti pristup ako SSO nije ispravno postavljen!
Neispravno postavljanje može dovesti do toga da vaši korisnici izgube pristup organizacijama i radnim prostorima gdje je SSO postavljen kao obavezan. Preporučujemo da vi, kao globalni administrator, zadržite SSO kao opcionalan u Admin Portalu.
Tokom postavljanja držite otvorena dva odvojena prijavljena prozora:
Jedan prijavljen kroz anonimni prozor
Jedan prijavljen kroz vaš standardni preglednik
To vam omogućava da u jednom prozoru testirate proces prijave i postavljanje SSO-a/verifikacije domene, a da po potrebi vratite promjene putem drugog prozora.
Testiranje SSO-a
Ako želite testirati proces postavljanja bez rizika od utjecaja na korisnike, to možete učiniti putem aplikacije ovdje.
Uspješno uspostavljanje veze u ovoj testnoj aplikaciji neće se povezati s vašom produkcijskom organizacijom niti će sačuvati vezu (tako da iste parametre možete ponovo koristiti u svojoj produkcijskoj instanci kada budete spremni). To znači da je možete sigurno koristiti kao sandbox ili prostor za vježbu dok se upoznajete sa zahtjevima i rješavate eventualne nedostajuće preduvjete.
Omogućavanje SSO-a
Za početak iz Globalne administratorske konzole otvorite stranicu OpenAI identitet. Do te stranice možete doći i putem veze na stranici "Identitet i dodjeljivanje pristupa", u postavkama "Upravljanje radnim prostorom" u ChatGPT-u, ili putem kartice Identitet u postavkama organizacije na API Platform.
Neki primjeri u nastavku prikazuju postavljanje u sistemu Okta, ali ista bi se logika trebala moći primijeniti na sve SAML IdP-ove.
Verifikacija domene
Da biste omogućili SSO, prvo morate verificirati barem jednu domenu.
Važno: Ne zaboravite pregledati nizvodni utjecaj koji verifikacija domene može imati na korisnike s tom domenom.
Kliknite na dugme „+ Add Domain“ i unesite svoj DNS da biste započeli:

Nakon slanja, dostavljamo vam ključ za potvrdu vlasništva nad vašom domenom. Idite do svog DNS provajdera i dodajte TXT zapis s dostavljenom vrijednošću:

Vaš TXT zapis mora biti dostupan putem DNS pretrage kako bi provjera verifikacije uspjela.
Nakon što to završite kod svog DNS provajdera, vratite se na stranicu za postavljanje i kliknite na dugme „Check“. Ako je vlasništvo nad vašom domenom uspješno potvrđeno, vidjet ćete da je status ažuriran na „Verified.“

Možete dodati do 99 verificiranih domena po Admin Portalu, a imate rok od 7 dana da završite provjeru verifikacije prije nego što domenu označimo kao istekla. Domene se mogu verificirati samo na jednom Admin Portalu. Ako trebate verificirati istu domenu za organizaciju ili radni prostor koji nije u vašem Admin Portalu, obratite se podršci.
Konfiguriranje vaše aplikacije
Nakon uspješne verifikacije domene, možete nastaviti s postavljanjem SSO-a konfiguriranjem svoje IdP aplikacije.
Za početak kliknite dugme „Postavi SSO“:

Odabir pružaoca identiteta
Možete odabrati s liste najpopularnijih IdP-ova koji izvorno podržavaju SAML integracije. Ako na listi ne vidite svoj IdP ili želite koristiti OIDC vezu, možete odabrati odgovarajuće dugme za prilagođenu vezu prikazano pri dnu:

Kreiranje/povezivanje aplikacije
Sada možete slijediti detaljni čarobnjak za konfiguraciju koji će vam pomoći da kreirate svoju IdP aplikaciju i povežete je s nama. Upute se mogu neznatno razlikovati zavisno od IdP-a koji koristite, ali opći postupak postavljanja ostaje isti:

Imajte na umu da će URL-ovi navedeni u koraku kreiranja biti jedinstveni za vašu organizaciju:

Važno: Ako odlučite resetirati ispravnu SSO vezu, ove URL vrijednosti će se promijeniti. Kada ponovo postavljate SSO, morat ćete se pobrinuti da ih odgovarajuće ažurirate u svojoj aplikaciji.
Nakon što završite postavljanje URL-ova, možete nastaviti s definiranjem mapiranja atributa za korisnike autentificirane putem vaše aplikacije.
Mapiranje atributa
Mapiranje atributa koje definirate u svojoj SSO aplikaciji u konačnici određuje koji se OpenAI računi autentificiraju i kako se vaši korisnici prikazuju u OpenAI proizvodima. Naš trenutni korisnički model podržava tri svojstva:
E-mail adresa (obavezna u SAML odgovoru, određuje kojem se računu pristupa)
Ime (opcionalno, ali preporučeno)
Prezime (opcionalno, ali preporučeno)
Napomena: ne podržavamo dešifriranje SAML odgovora. Pobrinite se da ne šifrirate svoj odgovor ili assertion kako bismo mogli ispravno identificirati atribute.
Ovisno o vašem IdP-u, tačno mapiranje atributa će se razlikovati. Preporučujemo da se pridržavate tačnog mapiranja prikazanog za vaš IdP u čarobnjaku za postavljanje, npr. za Okta bi to bilo:

Ako vidite da novi korisnici dolaze s adresama e-pošte postavljenim na njihovo prikazano ime, pregledajte mapiranje atributa i potvrdite da ne šifrirate svoje odgovore.
Alternativno, ako se od novih korisnika traži da unesu svoje ime i datum rođenja, to vjerovatno ukazuje na to da ne prepoznajemo ispravnu vrijednost imena iz vašeg odgovora atributa.
Promjene e-mail adrese
Povremeno se e-mail adresa korisnika može ažurirati u vašem IdP-u, npr.
Zakonska promjena imena nakon sklapanja braka
Njihovu kompaniju je preuzela druga kompanija i sada imaju novu domenu
itd.
Ako se time promijeni vrijednost tvrdnje emailaddress u SSO SAMLResponse, nakon uspješnog SSO-a pristupit će se drugom OpenAI korisniku povezanom s novom e-mail adresom (i kreirat će se ako već ne postoji). Tog korisnika će biti potrebno pozvati u organizaciju ili radni prostor odvojeno od prvobitnog korisnika.
Primarne e-mail adrese
U nekim slučajevima možete imati korisnike s više različitih e-mail adresa. To je čest scenarij u većim kompanijama koje imaju distribuirane sisteme pošte ili kod Edu korisnika s različitim školama, npr.
U ovoj situaciji preporučujemo da osigurate da vaš SAML odgovor u svojim atributima sadrži samo jednu e-mail adresu, jer uključivanje više e-mail adresa može izazvati zabunu kada ga pokušamo povezati s novim ili postojećim korisnikom.
Osim toga, ako korisnici imaju statičnu e-mail adresu (npr. UPN), preporučujemo da je koristite u mapiranju atributa kako biste osigurali stabilan OpenAI korisnički račun na koji neće utjecati promjene njihovih drugih e-mail adresa.
Omogućavanje pristupa IdP aplikaciji
Nakon što uspješno kreirate mapiranje atributa, čarobnjak će vas provesti kroz korake za omogućavanje pristupa odgovarajućim korisnicima putem željenih grupa.
Pregledajte naše preporuke o upravljanju korisnicima za najbolje prakse.
Postavljanje IdP metapodataka
U ovoj fazi postavljanja imate dvije zasebne opcije za definiranje metapodataka svog IdP-a: dinamičku konfiguraciju i ručnu konfiguraciju.
Dinamička konfiguracija
Ovo je preporučena i najjednostavnija opcija. Uz dinamičku konfiguraciju, potrebno je samo navesti URL metapodataka (sada popunjen SSO URL-om i ID-om entiteta koje ste ranije konfigurirali) povezan s vašom aplikacijom. Čarobnjak za postavljanje pokazat će vam gdje to možete pronaći u svom IdP-u:

Ručna konfiguracija
Kao što naziv kaže, ručna konfiguracija zahtijeva nešto više posla. Ovisno o vašem IdP-u, morat ćete unijeti odgovarajući SSO URL i izdavatelja IdP-a, zajedno s x.509 certifikatom:

Prijava koju pokreće IdP
Ako želite da vaši korisnici mogu kliknuti pločicu na svojoj kontrolnoj ploči i automatski se autentificirati, tokom procesa postavljanja možete konfigurirati autentifikaciju koju pokreće IdP za svoju aplikaciju. Iako će se tačan proces razlikovati ovisno o vašem IdP-u, opći proces će koristiti dostavljeni URL u obliku:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API Platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Na primjer, Okta će vas provesti kroz kreiranje nove aplikacije oznake s ovim URL-om:

Entra ID će vam, pak, omogućiti da unesete dostavljeni „URL za prijavu“ u odgovarajući obrazac:

Važno: Ako odlučite resetirati ispravnu SSO vezu, ove URL vrijednosti će se promijeniti.
To znači da ćete, kada konfigurirate novu vezu, također morati odgovarajuće ažurirati svoj Sign on URL, inače se korisnici neće moći autentificirati putem svojih pločica.
Završetak postavljanja
Nakon što konfigurirate metapodatke svog IdP-a, možete kliknuti "Nastavi" kako biste nastavili s postavljanjem opcionalnih aplikacija s oznakama. Posljednji obavezni korak konfiguracije nalazi se na stranici "Testiranje jedinstvene prijave":

Nakon što kliknete "Nastavi na prijavu", čarobnjak će pokušati testirati vašu novu vezu. Ako sve bude uspješno, SSO će biti omogućen. To bi sada trebalo biti vidljivo na vašoj stranici za konfiguraciju:


Korisnici u vašoj IdP grupi koji imaju odgovarajuće račune ili pozivnice sada bi se trebali moći prijaviti putem SSO-a:
Mogu otići na chatgpt.com ili platform.openai.com, unijeti svoju adresu e-pošte, a zatim se autentificirati nakon što ih preusmjerimo na njihov IdP
Mogu koristiti URL pločice s oznakom koji ste opcionalno konfigurirali tokom postavljanja
Ako se vaši korisnici ne mogu uspješno autentificirati, a imate poteškoća s poništavanjem promjena, obratite se Podršci za hitnu pomoć.
Imajte na umu da se omogućavanjem SSO-a na API Platform provjera domene primjenjuje na sve korisnike s tom domenom. To znači da će korisnici, čak i ako ne pripadaju vašoj Enterprise organizaciji, morati biti članovi vaše IdP grupe kako bi pristupili svojim ličnim organizacijama.
Rješavanje problema s prijavom
Ako nakon omogućavanja SSO-a imate problema s prijavom, za pomoć u prepoznavanju uobičajenih grešaka možete pregledati našu stranicu Česta pitanja i rješavanje problema. Ako tamo ne pronađete zadovoljavajući odgovor, slobodno se obratite podršci.
