OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

Entendre la vostra configuració ideal de gestió d’usuaris

Aquest document està pensat per ajudar els administradors a implementar SSO, i possiblement SCIM, de la manera que millor s’adapti al seu cas d’ús.

Actualització: 19 hours ago

Reviseu la nostra pàgina «Visió general de SSO» per familiaritzar-vos amb els conceptes clau que es tracten en aquest document.

Abans de verificar els vostres dominis, és important tenir en compte algunes preguntes:

  • Com voleu aprovisionar les invitacions per als usuaris nous?

  • Com voleu gestionar els usuaris de consum existents (personals/Plus/Pro)?

  • Com voleu que sigui el flux d’inici de sessió dels usuaris?

Analitzarem cadascuna d’aquestes preguntes amb més detall per ajudar-vos a triar l’opció que millor s’adapti a les vostres necessitats.

Convidar usuaris nous

Actualment oferim quatre mètodes diferents per aprovisionar invitacions als usuaris:

  1. System for Cross-domain Identity Management (SCIM)

  2. Invitacions directes des de ChatGPT o API Platform

  3. Només ChatGPT: creació automàtica de comptes (AAC)

  4. Només Platform: Endpoint d’invitacions d’administració de l’API Platform

Val la pena assenyalar que diferenciem entre els casos en què els correus d’invitació s’envien activament i els casos en què una invitació s’associa silenciosament amb el correu electrònic d’un usuari al nostre backend.

Els correus d’invitació s’envien activament quan:

  • Un usuari nou és convidat per primera vegada mitjançant SCIM.

  • Un usuari és convidat directament des de ChatGPT o l’API Platform.

Les invitacions s’associen silenciosament quan:

  • Un usuari de SCIM s’ha eliminat del vostre grup d’IdP i després s’hi ha tornat a afegir.

  • S’aplica la creació automàtica de comptes.

En aquest darrer cas, els usuaris no veuran les invitacions a la safata d’entrada, però se’ls continuarà dirigint correctament a l’espai de treball o l’organització corresponent quan intentin iniciar sessió.

SCIM

SCIM està disponible tant a ChatGPT com a l’API Platform. SCIM permet que els proveïdors d’identitat (p. ex., Okta, Entra ID, etc.) intercanviïn dades d’identitat d’usuari amb OpenAI, automatitzant l’aprovisionament d’invitacions (i el desaprovisionament de comptes d’usuari) en funció dels canvis organitzatius.

Tot i que SCIM també es configura a través del vostre IdP, es pot configurar independentment de SSO. Per tant, la verificació de domini i SSO no són requisits per a SCIM.

Si decidiu utilitzar tant SCIM com SSO, la distinció important és aquesta:

  • SCIM només aprovisiona invitacions

  • SSO gestiona l’autenticació i la creació d’usuaris

Considerem que SCIM és la solució més robusta i escalable per a la gestió global d’usuaris. Segons quina sigui la vostra implementació ideal, en general recomanem l’arquitectura següent com a bona pràctica si feu el desplegament tant a ChatGPT com a l’API Platform:

IdP setup diagram comparing one shared SAML app versus separate SCIM apps for ChatGPT and API Platform users

Amb aquesta configuració, podeu gestionar fàcilment per separat tant les invitacions com l’accés (a ChatGPT i a l’API Platform). Aquesta configuració té l’avantatge afegit que els vostres equips d’administració poden fer de manera centralitzada, directament al vostre IdP, qualsevol canvi necessari.

Si implementeu SCIM en diverses aplicacions (és a dir, ChatGPT, API Platform o altres comptes), les vostres aplicacions SCIM han de ser úniques. Encara que la base d’usuaris objectiu sigui idèntica, és molt recomanable que cada implementació de SCIM faci referència a una aplicació única al vostre IdP.

Si no compliu aquest requisit, es poden produir problemes d’incoherència que acabin provocant afiliacions no vàlides.

Invitacions directes des de ChatGPT o API Platform

Els administradors poden convidar usuaris directament per correu electrònic des de les pàgines «Membres» respectives de ChatGPT i Platform. A ChatGPT, aquest mètode també admet invitacions massives mitjançant la càrrega d’un CSV:

Workspace invite modal with CSV upload, email entry, and Resend emails for existing invites selected

Tot i que normalment no és escalable, sovint recomanem utilitzar invitacions directes quan comenceu en un espai de treball o una organització nous. A diferència de SCIM, no hi ha cap possible retard perquè les invitacions arribin a les safates d’entrada dels usuaris, de manera que és l’opció més eficaç per proporcionar accés ràpid, modificar permisos i fer proves generals.

A més, sempre podeu activar SCIM més endavant i agrupar els usuaris existents sota l’aplicació SCIM. Per tant, no us heu de preocupar que els usuaris convidats directament quedin exclosos de l’automatització futura, tret que ho vulgueu.

Creació automàtica de comptes (AAC)

A diferència de les altres opcions, AAC només està disponible a la pàgina Identitat de ChatGPT i requereix que SSO s’hagi activat prèviament:

Automatic account creation setting for verified-domain users turned off

Com es mostra més amunt, AAC garanteix que els usuaris que es registrin o iniciïn sessió amb un domini de correu electrònic verificat s’afegiran automàticament al vostre espai de treball Enterprise. Els usuaris no rebran cap correu d’invitació i el procés és completament automatitzat. Això té avantatges i inconvenients.

Si la vostra política és permetre l’accés obert a qualsevol usuari amb el vostre domini verificat, AAC és una molt bona opció que evita la feina addicional de configurar i gestionar una aplicació SCIM.

Tanmateix, AAC no és ideal si necessiteu un enfocament d’accés d’usuari més restringit i basat en aprovacions.

⚠️ ADVERTIMENT ⚠️

És important tenir present que activar AAC obligarà, a la pràctica, a fusionar tots els usuaris de consum (personals/Plus/Pro) del vostre domini amb el vostre espai de treball Enterprise. En trobareu més informació més avall, a la secció «Gestió dels usuaris existents».

Tingueu en compte que, encara que els usuaris no siguin membres del grup d’accés del vostre IdP i no puguin accedir correctament a l’espai de treball si SSO és obligatori, en aquest escenari continuen ocupant un seient al vostre compte Enterprise.

Per aquest motiu, en la majoria dels casos recomanem SCIM o les invitacions directes en lloc d’AAC. I, per ajudar a evitar possibles confusions, recomanem deixar AAC desactivat si teniu previst utilitzar SCIM.

Endpoint d’invitacions d’administració de l’API Platform

La nostra API Platform admet un Endpoint d’invitacions, que us permet convidar usuaris a la vostra organització d’API de manera programàtica.

En comparació amb SCIM, el principal avantatge de l’endpoint és que us permet especificar a quin o quins projectes ha de pertànyer l’usuari convidat:

Image

Això proporciona una capa addicional de granularitat i control, sense exigir la feina manual de fer invitacions directes individuals.

Gestió dels usuaris de consum existents

Definim els usuaris de consum com aquells que tenen una subscripció personal, Plus o Pro. Sovint hi ha usuaris de consum existents amb el vostre domini verificat que ja tenien comptes abans del vostre contracte Enterprise. Com que verificar el domini i activar SSO pot tenir un impacte posterior en aquests usuaris de consum, és important determinar prèviament el resultat desitjat.

Impacte en els usuaris de consum de ChatGPT

Pel que fa a ChatGPT, l’impacte en els usuaris de consum ve determinat en gran part per dos factors:

  1. Se’ls convidarà a l’espai de treball Enterprise?

  2. Aplicareu SSO de manera obligatòria?

El comportament resultant es pot veure a continuació:

Invitació pendent?SSO obligatori?Resultat
Els comptes dels usuaris de consum s’hauran de fusionar obligatòriament amb Enterprise i només podran iniciar sessió amb SSO.
NoEls comptes dels usuaris de consum s’hauran de fusionar obligatòriament amb Enterprise, i els usuaris es podran autenticar amb SSO o amb inici de sessió social.
NoSense impacte: els usuaris de consum mantenen l’accés als seus espais de treball personals mitjançant contrasenya o autenticació social.
NoNoSense impacte: els usuaris de consum mantenen l’accés als seus espais de treball personals mitjançant contrasenya o autenticació social.

Si el vostre objectiu final és impedir qualsevol compte de consum, poseu-vos en contacte amb el vostre Account Director per parlar de les opcions possibles.

Fusió de comptes

Els requisits previs per activar una fusió automàtica del compte de consumidor en un compte Enterprise són els següents:

  1. El domini de l’usuari està verificat.

  2. L’usuari ha rebut una invitació a l’espai de treball Enterprise on el seu domini està verificat.

    • Nota: si heu activat AAC, aquesta condició sempre es complirà per a qualsevol usuari amb el vostre domini verificat.

Quan es compleixin aquestes condicions, la propera vegada que l’usuari iniciï sessió a ChatGPT o l’actualitzi, hauria de veure el modal següent:

ChatGPT Enterprise invite flow with options to transfer chat history and GPTs or export and delete the old workspace

Com destaca la imatge, reemborsarem automàticament qualsevol subscripció Plus o Pro existent abans de la fusió. Els usuaris tindran l’opció de transferir l’historial de xats i els GPTs existents, o bé d’exportar l’historial de xats per correu electrònic i començar al seu espai de treball Enterprise «des de zero».

  • Nota: si l’espai de treball Enterprise o Edu de destinació té activada la ubicació de les dades, les dades de l’espai de treball Personal no es poden transferir. Els usuaris només poden exportar els seus xats i suprimir l’espai de treball Personal. Consulteu Invitacions per correu electrònic i migracions de comptes per obtenir-ne més informació.

Un cop s’hagi fusionat el compte de consumidor, no hi haurà cap manera de restaurar-lo. Si els vostres usuaris han triat l’opció «Transferir l’historial de xats i els GPTs existents» però no ho han vist reflectit al seu espai de treball Enterprise, poseu-vos en contacte amb el servei d’assistència.

Impacte en els usuaris de consum de l’API Platform

Com que SSO a Platform continua basant-se en el domini (a diferència de ChatGPT, on SSO és específic de l’espai de treball on s’ha activat), els vostres usuaris de consum es veuran afectats tan aviat com verifiqueu el domini i activeu SSO en qualsevol organització.

Els usuaris de consum perdran la possibilitat d’autenticar-se amb contrasenyes, ja que identificarem la coincidència de domini i els redirigirem al vostre IdP. Si són membres del vostre IdP, podran autenticar-se correctament. Com a alternativa, poden iniciar sessió amb una opció social d’OAuth si la tenen disponible. Si no, a la pràctica els haureu bloquejat l’accés als seus comptes de consum.

Consulteu la secció Flux d’inici de sessió de l’usuari per obtenir una guia més detallada d’aquest flux de treball.

Patrons recomanats d’identitat i aprovisionament

Ara que hem exposat el comportament fonamental relacionat amb l’autenticació d’identitat i l’aprovisionament d’invitacions, pot ser útil revisar alguns dels patrons d’implementació més habituals disponibles per als usuaris Enterprise:

Comparison table of four Enterprise user management setups by provisioning, authentication, and user experience

Flux d’inici de sessió de l’usuari

Ja hem parlat de l’impacte de les invitacions pendents i de l’aplicació obligatòria de SSO; per tant, aquesta secció us ajuda a visualitzar el flux i les comprovacions que fem quan un usuari introdueix la seva adreça electrònica per iniciar sessió.

Flux d’inici de sessió a ChatGPT

Nota: aquest diagrama exclou els intents d’inici de sessió mitjançant un mètode social o mitjançant l’URL del mosaic.

Flowchart of ChatGPT login paths for personal accounts, password sign-in, workspace picker, and SSO redirection

Flux d’inici de sessió a l’API Platform

Nota: aquest diagrama exclou els intents d’inici de sessió mitjançant un mètode social o mitjançant l’URL del mosaic.

Flowchart for platform login and SSO outcomes based on verified domain and IdP access group membership

Passos següents

Ara que ja teniu una idea de la implementació ideal, podeu seguir la documentació corresponent per activar SCIM o SSO:

T'ha estat útil aquest article?