OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

Configuració de l’SSO

Aquest document explica com configurar l’SSO per a ChatGPT i API Platform

Actualització: yesterday

Requisits previs

Per configurar l’SSO, cal que:

  1. Tinguis un pla d’OpenAI amb una Consola d’administració global

  2. Siguis administrador global

Abans de continuar, revisa les pàgines de documentació Informació general sobre l’SSO i Gestió d’usuaris per assegurar-te que coneixes l’arquitectura d’SSO.

Si ja havies configurat l’SSO per a una organització de la Plataforma d'API o un espai de treball de ChatGPT, la configuració d’SSO ja hauria d’estar disponible per configurar-la a la pàgina OpenAI Identity. Si l’espai de treball o l’organització on vols activar l’SSO no apareix a la Consola d’administració global, contacta amb support@openai.com.

⚠️ Els vostres usuaris quedaran bloquejats si l’SSO no es configura correctament.

Una configuració incorrecta pot fer que els vostres usuaris quedin bloquejats fora de les organitzacions i espais de treball on l’SSO està configurat com a obligatori. Us recomanem que, com a administrador global, mantingueu l’SSO com a opcional al portal d’administració.

Durant la configuració, manteniu obertes dues finestres d’inici de sessió separades:

  1. Una finestra amb la sessió iniciada en mode d’incògnit

  2. Una altra amb la sessió iniciada al navegador estàndard

Això us permet provar el procés d’inici de sessió i la configuració de l’SSO/verificació de domini en una finestra, i revertir els canvis si cal mitjançant la segona finestra.

Prova de l’SSO

Si vols provar el procés de configuració sense arriscar-te a afectar els usuaris, pots fer-ho mitjançant l’aplicació aquí.

Completar una connexió correcta en aquesta aplicació de prova no es vincularà a l’organització de producció ni desarà la connexió (així podràs reutilitzar els mateixos paràmetres a la instància de producció quan estiguis a punt). Això vol dir que és segur utilitzar-la com a entorn de proves mentre et familiaritzes amb els requisits i resols qualsevol requisit previ pendent.

Activació de l’SSO

Per començar, ves a la pàgina OpenAI Identity des de la Consola d’administració global. També pots accedir a aquesta pàgina des de l’enllaç de la pàgina «Identitat i aprovisionament», sota la configuració «Gestiona l’espai de treball» a ChatGPT, o des de la pestanya Identitat de la configuració de l’organització de la Plataforma d'API.

Alguns dels exemples següents mostraran la configuració a Okta, però la mateixa lògica s’hauria de poder aplicar a tots els IdP SAML.

Verificació del domini

Per habilitar l’SSO, primer us demanem que verifiqueu com a mínim un domini.

Important: recorda revisar l’impacte posterior que la verificació del domini pot tenir en els usuaris d’aquest domini.

Feu clic al botó «+ Add Domain» i introduïu el vostre DNS per començar:

Verify a new domain dialog with example.com entered and Submit available

Un cop enviat, us proporcionarem una clau perquè pugueu verificar la propietat del vostre domini. Aneu al vostre proveïdor de DNS i afegiu un registre TXT amb el valor proporcionat:

Image

Cal que es pugui accedir al vostre registre TXT mitjançant una consulta DNS perquè la comprovació de verificació tingui èxit.

Després de completar això al vostre proveïdor de DNS, torneu a la pàgina de configuració i feu clic al botó «Check». Si la propietat del vostre domini s’ha validat correctament, veureu l’estat actualitzat a «Verified.»

Domain management page with company.abc listed as Verified

Podeu afegir fins a 99 dominis verificats per portal d’administració, i disposeu d’un període de 7 dies per completar la comprovació de verificació abans que marquem un domini com a caducat. Els dominis només es poden verificar en un únic portal d’administració. Si necessiteu verificar el mateix domini en una organització o espai de treball que no sigui al vostre portal d’administració, poseu-vos en contacte amb l’equip de suport.

Configuració de l’aplicació

Un cop hagis verificat correctament el domini, pots continuar la configuració de l’SSO configurant l’aplicació de l’IdP.

Per començar, fes clic al botó «Configura l’SSO»:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Selecció del proveïdor d’identitat

Pots triar entre una llista dels IdP més populars que admeten integracions SAML de manera nativa. Si no veus el teu IdP a la llista, o si vols utilitzar una connexió OIDC, pots triar el botó de connexió personalitzada corresponent que es mostra a la part inferior:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Creació/connexió de l’aplicació

Ara pots seguir l’assistent de configuració pas a pas per crear i connectar l’aplicació de l’IdP amb nosaltres. Segons l’IdP que utilitzis, les instruccions poden variar lleugerament, però la configuració general és la mateixa:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Tingues en compte que els URL proporcionats al pas de creació seran únics per a la teva organització:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Important: si decidiu restablir una connexió SSO funcional, aquests valors d’URL canviaran. Quan torneu a configurar l’SSO, haureu d’assegurar-vos d’actualitzar-los a la vostra aplicació en conseqüència.

Un cop hàgiu completat la configuració de l’URL, podeu continuar definint l’assignació d’atributs per als usuaris autenticats mitjançant la vostra aplicació.

Mapatge d’atributs

El mapatge d’atributs que defineixis a l’aplicació d’SSO determina, en última instància, quins comptes d’OpenAI s’autentiquen i com apareixen els usuaris als productes d’OpenAI. El nostre model d’usuari actual admet tres propietats:

  1. Adreça de correu electrònic (obligatòria a la resposta SAML; determina a quin compte s’accedeix)

  2. Nom (opcional, però recomanat)

  3. Cognom (opcional, però recomanat)

Nota: no admetem el desxifrat de respostes SAML. Assegureu-vos de no xifrar la resposta ni l’asserció per garantir que puguem identificar correctament els atributs.

Segons el vostre IdP, l’assignació exacta d’atributs variarà. Us recomanem seguir exactament l’assignació que es mostra per al vostre IdP a l’assistent de configuració; per exemple, a Okta seria:

Image

Si veieu que arriben usuaris nous amb les seves adreces electròniques definides com el seu nom visible, reviseu l’assignació d’atributs i confirmeu que no esteu xifrant les respostes.

Alternativament, si es demana als usuaris nous que introdueixin el seu nom i la data de naixement, això probablement indica que no estem identificant un valor de nom adequat de la vostra resposta d’atributs.

Canvis de correu electrònic

De tant en tant, l’adreça de correu electrònic d’un usuari es pot actualitzar a l’IdP, per exemple.

  • Un canvi de nom legal arran d’un matrimoni

  • La seva empresa ha estat adquirida i ara tenen un domini nou

  • etc.

Si això canvia el valor de la declaració emailaddress a la SAMLResponse de l’SSO, en iniciar la sessió correctament amb SSO s’accedirà a un usuari d’OpenAI diferent associat a la nova adreça de correu electrònic (i es crearà si encara no existeix). Caldrà convidar aquest usuari a l’organització o a l’espai de treball per separat de l’usuari original.

Adreces de correu electrònic principals

En alguns casos, pot ser que tinguis usuaris amb diverses adreces de correu electrònic diferents. És un escenari habitual en empreses grans amb sistemes de correu distribuïts o en clients d’Edu amb diferents escoles, per exemple.

En aquesta situació, recomanem assegurar-te que la resposta SAML només inclogui una única adreça de correu electrònic als atributs, ja que incloure’n diverses pot generar confusió quan intentem associar-la a un usuari nou o existent.

A més, si els usuaris tenen una adreça de correu electrònic estàtica (p. ex., un UPN), recomanem utilitzar-la en el mapatge d’atributs per assegurar que tinguin un compte d’usuari d’OpenAI estable que no es vegi afectat quan canviïn les altres adreces de correu electrònic.

Aprovisionament d’accés a l’aplicació de l’IdP

Un cop hagis creat correctament el mapatge d’atributs, l’assistent et guiarà pels passos per aprovisionar l’accés als usuaris adequats mitjançant els grups desitjats.

Revisa les nostres recomanacions sobre gestió d’usuaris per conèixer les pràctiques recomanades.

Configuració de les metadades de l’IdP

En aquest punt de la configuració, tens dues opcions separades per definir les metadades de l’IdP: configuració dinàmica i configuració manual.

Configuració dinàmica

Aquesta és l’opció recomanada i més senzilla. Amb la configuració dinàmica, només has de proporcionar l’URL de metadades (ara emplenat amb l’URL d’SSO i l’ID d’entitat que has configurat abans) associat a la teva aplicació. L’assistent de configuració et mostrarà on el pots trobar a l’IdP:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Configuració manual

Com el nom indica, la configuració manual requereix una mica més de feina. Segons l’IdP, hauràs d’introduir l’URL d’SSO i l’emissor de l’IdP corresponents, juntament amb un certificat x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Inici de sessió iniciat per l’IdP

Si vols que els usuaris puguin fer clic en una fitxa del seu tauler i autenticar-se automàticament, pots configurar l’autenticació iniciada per l’IdP a l’aplicació com a part del procés de configuració. Tot i que el procés exacte variarà segons l’IdP, el procés general utilitzarà un URL proporcionat amb el format següent:

Per exemple, Okta et guiarà en la creació d’una nova aplicació d’adreça d’interès amb aquest URL:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

En canvi, Entra ID et permetrà introduir el «Sign on URL» proporcionat al formulari corresponent:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Important: si decidiu restablir una connexió SSO funcional, aquests valors d’URL canviaran.

Això vol dir que, quan configureu la connexió nova, també haureu d’actualitzar l’URL d’inici de sessió en conseqüència; en cas contrari, els usuaris no es podran autenticar mitjançant les seves fitxes.

Finalització de la configuració

Un cop hagis configurat les metadades del teu IdP, pots fer clic a «Continua» per passar a configurar les aplicacions d’adreces d’interès opcionals. El darrer pas de configuració obligatori serà a la pàgina «Prova l’inici de sessió únic»:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Després de fer clic a «Continua per iniciar la sessió», l’assistent intentarà provar la nova connexió. Si tot va bé, hauràs activat l’SSO correctament. Ara ho hauries de veure reflectit a la pàgina de configuració:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Els usuaris del grup de l’IdP que tinguin comptes o invitacions corresponents ara haurien de poder iniciar la sessió amb SSO:

  • Poden anar a chatgpt.com o platform.openai.com, introduir el seu correu electrònic i autenticar-se després que els redirigim al seu IdP

  • Poden utilitzar l’URL del Bookmark Tile que has configurat opcionalment durant la configuració

Si veus que els usuaris no es poden autenticar correctament i tens problemes per revertir els canvis, contacta amb el servei d’assistència per rebre ajuda immediata.

Recorda que activar l’SSO a la Plataforma d'API aplica la verificació del domini a tots els usuaris amb aquest domini. Això vol dir que, encara que els usuaris no pertanyin a la teva organització Enterprise, hauran de formar part del teu grup de l’IdP per accedir a les seves organitzacions personals.

Resolució de problemes d’inici de sessió

Si, després d’activar l’SSO, tens problemes per iniciar la sessió, pots consultar la nostra pàgina de preguntes freqüents i resolució de problemes per identificar errors habituals. Si no hi trobes una resposta suficient, no dubtis a contactar amb el servei d’assistència.

T'ha estat útil aquest article?