OpenAI
Tato stránka byla přeložena strojově. Zobrazit původní článek v angličtině.

Přehled SSO

Obecný přehled SSO a jeho fungování napříč ChatGPT a Platform

Aktualizováno: 3 days ago

Účel

Tato příručka má správcům a IT týmům poskytnout potřebné informace, které je vhodné zvážit před konfigurací SSO v účtech ChatGPT nebo Platform. SSO je k dispozici zákazníkům Business, Enterprise a Edu.

Základní architektura a terminologie

SSO je v současnosti podporováno prostřednictvím ověřování SAML pro ChatGPT i Platformu API.

  • Pracovní prostor označuje instanci ChatGPT.

  • Organizace označuje instanci Platformy API.

  • Poskytovatel identity (IdP) označuje službu, kterou používáte ke správě digitálních identit. Podporujeme připojení přes všechny poskytovatele identity, kteří podporují SAML. Mezi nejčastěji připojované poskytovatele identity patří:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Úplný seznam podporovaných poskytovatelů identity najdete na stránce Integrace společnosti WorkOS. Podporujeme všechny integrace třetích stran uvedené na této stránce, ke kterým se lze připojit přes SAML nebo OIDC.

V současnosti je s každým pracovním prostorem ChatGPT spojena odpovídající organizace Platformy. To znamená, že ID organizace (org-id), které najdete na stránce Platformy „Obecné“ pro Enterprise, je stejné ID organizace (org-id), jaké je spojeno s vaším pracovním prostorem ChatGPT Enterprise. Váš pracovní prostor a organizace proto sdílejí stejnou ověřovací vrstvu:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Z této architektury vyplývá několik důležitých skutečností:

  1. Jedno ID organizace (org-id) může podporovat pouze jednu konfiguraci IdP.

  2. Ověření domén a nastavení SAML SSO jsou sdílena mezi ChatGPT a Platformou API.

  3. SSO je nutné povolit samostatně v ChatGPT a na Platformě API. Jakmile je však nakonfigurujete v jedné službě, „nastavení“ druhé spočívá převážně jen v zapnutí přepínače a případně v přidání aplikace se záložkou do vašeho IdP.

Začínáme se SSO

Před konfigurací SSO ve vašem účtu je důležité nejprve porozumět některým klíčovým konceptům funkce SSO od OpenAI.

Obecná terminologie k identitám

Zřizování Když OpenAI mluví o zřizování v kontextu uživatelů, máme konkrétně na mysli zřizování pozvánek. Přímé zřizování vytváření uživatelských účtů nepodporujeme. Pozvánky lze zřizovat prostřednictvím:

  1. SCIM (podporováno jak v integraci ChatGPT SCIM, tak v integraci API Platform SCIM)

  2. Stránka „Členové“ v ChatGPT nebo na API Platform

  3. Automatické vytvoření účtu

  4. Invites API

Zřizování pozvánek je samostatný krok nezávislý na ověření identity prováděném pomocí SSO.


Ověření identity – „Jste tím, za koho se vydáváte?“

Příklad: IdP ověří uživatele pro naši službu, abychom při přihlášení věděli, že je tím, za koho se vydává.


Autorizace – „Co smíte dělat nebo zobrazit?“

Příklad: Poté, co vás IdP ověří, určíme, kterých pracovních prostorů ChatGPT jste členem.

Seznámení s nastavením SSO OpenAI

Ověření domény je nezbytným předpokladem pro povolení SSO a automatického vytváření účtů. V podstatě jde o otázku: „Vlastníte tuto doménu?““

  1. Pokud je nastaveno také SSO, ověřená doména při přihlášení přes chatgpt.com nebo platform.openai.com určuje, zda uživatele přesměrovat na naši stránku pro zadání hesla, nebo k jeho IdP.

  2. Jakmile je doména ve vašem pracovním prostoru ověřena, každý uživatel pozvaný do tohoto prostoru s e-mailem z dané domény bude při příštím přihlášení vyzván ke sloučení svého osobního účtu.

  3. Ověřování v ChatGPT je založeno na doméně I pracovním prostoru. Pokud je doména ověřena a v pracovním prostoru je povoleno SSO, budou k SSO směrováni pouze uživatelé tohoto prostoru se stejnou doménou. Uživatelé se stejnou doménou, kteří však NEJSOU součástí pracovního prostoru (například uživatelé účtů Free, Plus, Pro nebo Team z vaší domény), se budou nadále přihlašovat e-mailem a heslem nebo přes sociální účet.

  4. Ověřování na Platformě je založeno na doméně – jakmile je doména ověřena a povoleno SSO, všichni uživatelé Platformy s touto doménou se již nebudou moci přihlašovat heslem. Další podrobnosti najdete níže v části „Ověření domény v ChatGPT a na Platformě API“.

  5. Subdomény je nutné ověřit odděleně od domén nejvyšší úrovně.

Abychom mohli ověření vaší domény úspěšně zpracovat, musí být její záznam TXT dostupný prostřednictvím vyhledávání DNS.


(Pouze ChatGPT) Automatické vytváření účtů (AAC) Pokud je tato funkce v pracovním prostoru ChatGPT povolena, nový uživatel, jehož e-mail odpovídá ověřené doméně, při registraci automaticky obdrží pozvánku do pracovního prostoru Enterprise. Pokud používáte SCIM, nedoporučujeme AAC povolovat.


(Pouze ChatGPT) Povolit pozvánky pro externí domény Toto nastavení určuje, zda lze do pracovního prostoru zvát uživatele z neověřených domén. Uživatelé z externích domén se nebudou muset přihlašovat přes SSO, protože nastavení SSO platí pouze pro uživatele z ověřené domény.


Povolit SSO Toto nastavení určuje, zda se nakonfigurované nastavení SSO použije na pracovní prostor nebo organizaci.


Vynutit SSO

Je-li toto nastavení vypnuto, mohou si uživatelé s ověřenou doménou zvolit přihlášení přes SSO nebo sociální účet.

Globální správci mohou přímo na stránce Správa SSO v konzoli pro správu nastavit možnost Vynutit SSO jako povinnou pro ChatGPT i Platformu API. Je-li toto nastavení zapnuto, uživatelé s ověřenou doménou se mohou do pracovního prostoru nebo organizace s povoleným SSO přihlásit pouze přes SSO. Přihlášení heslem ani přes sociální účet již pro daný pracovní prostor či organizaci neplatí, lze je však nadále používat v jiných pracovních prostorech či organizacích, kde jejich doména není ověřena.

Ověření domény v ChatGPT vs. API Platform

Jak bylo uvedeno dříve, ověření domény se použije napříč sdílenými instancemi ChatGPT a Platform. Pokud je však povoleno SSO, existuje zásadní rozdíl v tom, jak ověření domény ovlivňuje přihlašování do ChatGPT oproti Platform:

SSO na Platformě API je založeno výhradně na doméně. To znamená, že jakmile je doména ověřena u kterékoli organizace a je povoleno SSO, VŠICHNI uživatelé s touto doménou se již nebudou moci přihlašovat heslem. Pokud nemají možnost přihlášení přes sociální účet, ztratí přístup ke svým organizacím, pokud nejsou členy přístupové skupiny IdP.



Naproti tomu v ChatGPT se změna dotkne pouze uživatelů, kteří patří do pracovního prostoru, v němž byla doména ověřena. Uživatelé, kteří nejsou v přístupové skupině IdP, se budou moci do pracovních prostorů nadále přihlašovat způsoby popsanými v následující části.

Přihlašování z pohledu vašich uživatelů

OpenAI podporuje tři různé metody ověření identity:

  1. Uživatelské jméno + heslo

  2. Sociální ověření identity přes Microsoft/Google/Apple

  3. SSO

Mějte na paměti, že chování se bude lišit podle toho, zda se uživatel přihlašuje do ChatGPT nebo API Platform, zda je jeho doména ověřena a zda je v příslušných pracovních prostorech či organizacích vynuceno SSO.

Přihlášení iniciované poskytovatelem služby (SP)

Všichni uživatelé se mohou přihlásit přímo na webu chatgpt.com nebo platform.openai.com. Při použití této možnosti lze jednotlivé metody ověřování spustit následujícím způsobem:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Pokud uživatel patří do více pracovních prostorů, včetně prostoru, ve kterém bylo pro jeho doménu povoleno SSO, bude vyzván k výběru pracovního prostoru, do kterého se chce přihlásit.

Přihlášení k ChatGPT iniciované poskytovatelem služby (SP)

Pokud zjistíme, že zadaný e-mail patří do pracovního prostoru, v němž je jeho doména ověřena, přesměrujeme uživatele k jeho IdP za účelem ověření. V opačném případě bude uživatel vyzván k přihlášení pomocí hesla.

Pokud uživatel patří do více pracovních prostorů, včetně alespoň jednoho, ve kterém bylo pro jeho doménu povoleno SSO, bude vyzván k výběru způsobu přihlášení:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Poznámka: Pokud je pro určitý pracovní prostor zapnuta možnost „Vynutit SSO“, uživatelé s ověřenými doménami se mohou přihlašovat pouze přes SSO. Přihlášení přes sociální účet ani heslem nebude dostupné.

Přihlášení k Platformě iniciované poskytovatelem služby (SP)

Jak již bylo uvedeno, když uživatel s ověřenou doménou zadá svůj e-mail na přihlašovací stránce Platformy, bude k ověření vždy přesměrován ke svému IdP.

Proto je velmi důležité, abyste před povolením SSO pro Platformu přesně rozuměli jeho fungování. Jinak lze uživatelům Platformy s osobními účty velmi snadno omylem zablokovat přístup.

Přihlášení iniciované poskytovatelem identity (IdP)

Při nastavování SSO na příslušných stránkách identity najdete jedinečnou adresu URL dlaždice pro ChatGPT i Platformu API:

Tyto adresy URL dlaždic můžete nastavit ve svém IdP, aby se uživatelé mohli automaticky přihlásit a ověřit jediným kliknutím.

Další kroky

Nyní, když máte dobrý základ v naší architektuře, přejděte prosím na stránku „Jak porozumět ideálnímu nastavení správy uživatelů“, kde určíte ideální implementaci pro svůj případ použití. Poté vás provedeme konfigurací SSO a SCIM ve vašem účtu.

Byl tento článek užitečný?