OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

Visió general de l’SSO

Resum general de l’SSO i de com interactua entre ChatGPT i la Plataforma

Actualització: 9 days ago

Propòsit

Aquesta guia té com a objectiu proporcionar als administradors i als equips d’IT la informació necessària que cal tenir en compte abans de configurar l’SSO als teus comptes de ChatGPT o de la Plataforma. L’SSO està disponible per als clients Business, Enterprise i Edu.

Arquitectura subjacent i terminologia

Actualment, tant ChatGPT com la Plataforma d'API admeten l'SSO mitjançant l'autenticació SAML.

  • Espai de treball fa referència a una instància de ChatGPT.

  • Organització fa referència a una instància de la Plataforma d'API.

  • Proveïdor d'identitat (IdP) fa referència al servei que utilitzeu per gestionar la identitat digital. Admetem connexions mitjançant qualsevol IdP compatible amb SAML. Alguns dels IdP més habituals amb què ens hem connectat són:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Per consultar la llista completa d'IdP admesos, visiteu la pàgina d'integracions de WorkOS. Admetem totes les integracions de tercers d'aquesta pàgina que es puguin connectar mitjançant SAML o OIDC.

Actualment, cada espai de treball de ChatGPT té associada una organització corresponent de la Plataforma. Això vol dir que l'ID d'organització (org-id) que trobeu a la pàgina "General" de la Plataforma d'Enterprise és el mateix ID d'organització (org-id) associat al vostre espai de treball de ChatGPT Enterprise. Per tant, l'espai de treball i l'organització comparteixen la mateixa capa d'autenticació:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

A causa d'aquesta arquitectura, cal tenir presents alguns aspectes clau:

  1. Un mateix ID d'organització (org-id) només pot admetre una configuració d'IdP.

  2. Les verificacions de dominis i la configuració de l'SSO SAML es comparteixen entre ChatGPT i la Plataforma d'API.

  3. L'SSO s'ha d'activar per separat a ChatGPT i a la Plataforma d'API. Tanmateix, un cop configurat en un dels dos, la "configuració" de l'altre consisteix principalment a activar l'opció i, si voleu, afegir una aplicació d'adreça d'interès al vostre IdP.

Primers passos amb l’SSO

Abans de configurar l’SSO al teu compte, és important entendre primer alguns conceptes clau sobre la funcionalitat d’SSO d’OpenAI.

Terminologia general d’identitat

Aprovisionament Quan OpenAI parla d’aprovisionament en el context dels usuaris, ens referim específicament a l’aprovisionament d’invitacions. No admetem directament l’aprovisionament de la creació de comptes d’usuari. Les invitacions es poden aprovisionar mitjançant:

  1. SCIM (admès tant a la integració SCIM de ChatGPT com a la integració SCIM de la Plataforma d’API)

  2. La pàgina «Membres» de ChatGPT o de la Plataforma d’API

  3. Creació automàtica de comptes

  4. API d’invitacions

L’aprovisionament d’invitacions és un pas independent de l’autenticació que fa l’SSO.


Autenticació – «Ets qui dius que ets?»

Exemple: un IdP autentica un usuari al nostre servei perquè sapiguem que és qui diu que és quan inicia sessió.


Autorització – «Què tens permès fer o veure?»

Exemple: després que el teu IdP t’autentiqui, determinem de quin(s) espai(s) de treball de ChatGPT ets membre.

Introducció a la configuració d'SSO d'OpenAI

Verificació del domini És un requisit previ per activar l'SSO i la creació automàtica de comptes. Bàsicament, "Aquest domini és vostre?"

  1. Quan s'inicia sessió mitjançant chatgpt.com o platform.openai.com, un domini verificat determina si l'usuari es redirigeix a la nostra pàgina de contrasenya o al seu IdP, sempre que també s'hagi configurat l'SSO.

  2. Un cop verificat un domini al vostre espai de treball, la pròxima vegada que iniciï sessió, qualsevol usuari convidat a l'espai amb una adreça electrònica d'aquest domini haurà de fusionar-hi el seu compte personal.

  3. L'autenticació de ChatGPT es basa en el domini I l'espai de treball: quan es verifica un domini i s'activa l'SSO a l'espai de treball, només es redirigeixen a l'SSO els usuaris d'aquest espai que comparteixen el domini. Els usuaris que comparteixin el domini però NO pertanyin a l'espai de treball (és a dir, els usuaris del vostre domini amb comptes Free, Plus, Pro o Team) continuaran iniciant sessió amb el correu electrònic i la contrasenya o mitjançant l'autenticació social.

  4. L'autenticació de la Plataforma es basa en el domini: quan es verifica un domini i s'activa l'SSO, tots els usuaris de la Plataforma associats a aquest domini deixen de poder iniciar sessió amb contrasenya. Per obtenir més informació, consulteu més avall "Verificació del domini a ChatGPT i a la Plataforma d'API".

  5. Els subdominis s'han de verificar per separat dels dominis de nivell superior.

Perquè puguem processar correctament la verificació del domini, el registre TXT s'ha de poder consultar mitjançant una cerca DNS.


(Només ChatGPT) Creació automàtica de comptes (AAC) Quan s'activa en un espai de treball de ChatGPT, qualsevol usuari nou amb una adreça electrònica que coincideixi amb els dominis verificats rep automàticament una invitació a l'espai de treball Enterprise en registrar-se. No recomanem activar l'AAC si utilitzeu SCIM.


(Només ChatGPT) Permet invitacions de dominis externs Aquesta opció determina si es poden convidar a l'espai de treball usuaris de dominis no verificats. Els usuaris de dominis externs no hauran d'iniciar sessió mitjançant SSO, ja que la configuració d'SSO només s'aplica als usuaris que pertanyen al domini verificat.


Activa l'SSO Aquesta opció determina si la configuració d'SSO s'aplica a l'espai de treball o a l'organització, o bé a tots dos.


Imposa l'SSO

Quan aquesta opció està desactivada, els usuaris amb un domini verificat poden triar entre iniciar sessió mitjançant SSO o amb un inici de sessió social.

Els administradors globals poden definir Imposa l'SSO com a Obligatori tant per a ChatGPT com per a la Plataforma d'API directament des de la pàgina Gestiona l'SSO de la Consola d'administració. Quan aquesta opció està activada, els usuaris amb un domini verificat només poden iniciar sessió mitjançant SSO a l'espai de treball o l'organització on l'SSO estigui activat. L'autenticació social i amb contrasenya deixa de ser vàlida per a l'espai de treball o l'organització, però es pot continuar utilitzant en altres espais de treball o organitzacions on el domini no estigui verificat.

Verificació de domini a ChatGPT i a la Plataforma d’API

Com s’ha comentat abans, la verificació de domini s’aplica a les instàncies compartides de ChatGPT i de la Plataforma. Tanmateix, hi ha una diferència crítica en la manera com la verificació de domini afecta els inicis de sessió a ChatGPT i a la Plataforma si l’SSO està activat:

L'SSO a la Plataforma d'API es basa exclusivament en el domini. Això vol dir que, un cop verificat un domini en qualsevol organització i activat l'SSO, TOTS els usuaris d'aquest domini deixaran de poder iniciar sessió amb contrasenya. Si no disposen de cap mètode d'autenticació social, no podran accedir a les seves organitzacions respectives, tret que pertanyin al grup d'accés de l'IdP.



En canvi, a ChatGPT, només es veuran afectats els usuaris que pertanyin a l'espai de treball on s'hagi verificat el domini. Els usuaris que no pertanyin al grup d'accés de l'IdP podran continuar iniciant sessió als espais de treball mitjançant els mètodes descrits a la secció següent.

Experiència d’inici de sessió per als teus usuaris

OpenAI admet tres mètodes d’autenticació diferents:

  1. Nom d’usuari + contrasenya

  2. Autenticació social mitjançant Microsoft/Google/Apple

  3. SSO

Tingues en compte que el comportament variarà segons si l’usuari inicia sessió a ChatGPT o a la Plataforma d’API, si el seu domini està verificat i si els seus espais de treball o organitzacions respectius tenen l’SSO obligatori.

Inici de sessió iniciat per l'SP

Tots els usuaris poden anar directament a chatgpt.com o platform.openai.com per iniciar sessió. Amb aquesta opció, els diferents mètodes d'autenticació es poden activar tal com es mostra a continuació:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Si l'usuari pertany a diversos espais de treball, inclòs un on s'hagi activat l'SSO per al seu domini, se li demanarà que triï a quin espai de treball vol iniciar sessió.

Inici de sessió a ChatGPT iniciat per l'SP

Si detectem que l'adreça electrònica introduïda pertany a un espai de treball on el domini està verificat, redirigirem l'usuari al seu IdP perquè s'autentiqui. En cas contrari, es demanarà a l'usuari que iniciï sessió introduint la contrasenya.

Si l'usuari pertany a diversos espais de treball, inclòs com a mínim un on s'hagi activat l'SSO per al seu domini, se li demanarà que triï el mètode d'inici de sessió:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Nota: si s'ha activat "Imposa l'SSO" per a un espai de treball concret, els usuaris amb els dominis verificats només podran iniciar sessió mitjançant SSO. L'autenticació social i amb contrasenya no estarà disponible.

Inici de sessió a la Plataforma iniciat per l'SP

Com ja s'ha indicat, quan un usuari amb un domini verificat introdueixi el seu correu electrònic a la pàgina d'inici de sessió de la Plataforma, se'l redirigirà sempre al seu IdP perquè s'autentiqui.

Per això és fonamental que entengueu bé el funcionament abans d'activar l'SSO per a la Plataforma. Altrament, és molt fàcil impedir per error l'accés dels usuaris de la Plataforma amb comptes personals.

Inici de sessió iniciat per l'IdP

Quan configureu l'SSO des de les pàgines d'identitat corresponents, trobareu un URL de mosaic únic tant per a ChatGPT com per a la Plataforma d'API:

Podeu configurar aquests URL de mosaic al vostre IdP perquè els usuaris iniciïn sessió i s'autentiquin automàticament amb un sol clic.

Passos següents

Ara que ja tens una bona base de la nostra arquitectura, ves a la pàgina «Entendre la configuració ideal de gestió d’usuaris» per determinar la implementació ideal per al teu cas d’ús. A continuació, t’explicarem com configurar l’SSO i SCIM al teu compte.

T'ha estat útil aquest article?