OpenAI
Tato stránka byla přeložena strojově. Zobrazit původní článek v angličtině.

Konfigurace SSO

Tento dokument popisuje konfiguraci SSO pro ChatGPT a API Platform

Aktualizováno: 3 days ago

Předpoklady

Abyste mohli nastavit SSO, musíte:

  1. Mít plán OpenAI s Globální konzolí správce

  2. Být globálním správcem

Než budete pokračovat, projděte si naše stránky dokumentace Přehled SSO a Správa uživatelů, abyste se seznámili s naší architekturou SSO.

Pokud jste už dříve nastavili SSO pro organizaci Platformy API nebo pracovní prostor ChatGPT, vaše nastavení SSO by už měla být dostupná ke konfiguraci na stránce OpenAI Identity. Pokud se pracovní prostor nebo organizace, pro které chcete povolit SSO, ve vaší Globální konzoli správce nezobrazují, kontaktujte support@openai.com.

⚠️ Pokud SSO nenastavíte správně, vaši uživatelé ztratí přístup!

Nesprávné nastavení může způsobit, že vaši uživatelé ztratí přístup k organizacím a pracovním prostorům, kde je SSO nastavené jako povinné. Doporučujeme, abyste vy jako globální administrátor ponechali v administrátorském portálu SSO jako volitelné.

Během nastavení mějte otevřená dvě samostatná přihlášená okna:

  1. Jedno přihlášené v anonymním okně

  2. Jedno přihlášené ve vašem standardním prohlížeči

Díky tomu můžete v jednom okně otestovat proces přihlášení a nastavení SSO/ověření domény a přes druhé okno případně vrátit změny zpět.

Testování SSO

Pokud chcete otestovat proces nastavení, aniž byste riskovali dopad na uživatele, můžete to udělat prostřednictvím aplikace zde.

Úspěšné dokončení připojení v této testovací aplikaci se nepropojí s vaší produkční organizací ani připojení neuloží (takže stejné parametry můžete znovu použít ve své produkční instanci, až budete připraveni). To znamená, že ji můžete bezpečně používat jako sandbox nebo testovací prostředí, zatímco se seznamujete s požadavky a řešíte případné chybějící předpoklady.

Aktivace SSO

Nejprve přejděte z globální konzole pro správu na stránku Identita OpenAI. Na tuto stránku se dostanete také pomocí odkazu na stránce „Identita a zřizování“ v nastavení „Spravovat pracovní prostor“ v ChatGPT nebo na kartě Identita v nastavení organizace na Platformě API.

Některé z následujících příkladů ukazují nastavení v systému Okta, stejný postup by však měl platit pro všechny poskytovatele identity SAML.

Ověření domény

Aby bylo možné povolit SSO, musíte nejprve ověřit alespoň jednu doménu.

Důležité: Nezapomeňte si projít dopad na navazující procesy, který může mít ověření domény na uživatele s touto doménou.

Klikněte na tlačítko „+ Add Domain“ a začněte zadáním své DNS domény:

Verify a new domain dialog with example.com entered and Submit available

Po odeslání vám poskytneme klíč k ověření vlastnictví domény. Přejděte ke svému poskytovateli DNS a přidejte TXT záznam s poskytnutou hodnotou:

Image

Aby kontrola ověření uspěla, musí být váš TXT záznam dostupný přes DNS lookup.

Po dokončení u svého poskytovatele DNS se vraťte na stránku nastavení a klikněte na tlačítko „Check“. Pokud bylo vlastnictví vaší domény úspěšně ověřeno, uvidíte stav aktualizovaný na „Verified“.

Domain management page with company.abc listed as Verified

V jednom administrátorském portálu můžete přidat až 99 ověřených domén a na dokončení ověření máte 7 dní, než doménu označíme jako expirovanou. Domény lze ověřit pouze v jednom administrátorském portálu. Pokud potřebujete ověřit stejnou doménu v organizaci nebo pracovním prostoru, který není ve vašem administrátorském portálu, kontaktujte podporu.

Konfigurace aplikace

Po úspěšném ověření domény můžete pokračovat v nastavení SSO konfigurací aplikace IdP.

Začněte kliknutím na tlačítko „Nastavit SSO“:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Výběr poskytovatele identity

Můžete si vybrat ze seznamu nejoblíbenějších poskytovatelů identity, kteří nativně podporují integraci SAML. Pokud svého poskytovatele identity v seznamu nevidíte nebo chcete použít připojení OIDC, můžete zvolit příslušné tlačítko vlastního připojení zobrazené dole:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Vytvoření a připojení aplikace

Nyní můžete postupovat podle podrobného průvodce konfigurací, který vám pomůže vytvořit a připojit aplikaci vašeho poskytovatele identity. Pokyny se mohou mírně lišit podle používaného poskytovatele identity, ale obecný postup nastavení zůstává stejný:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Upozorňujeme, že adresy URL uvedené v kroku vytvoření budou pro vaši organizaci jedinečné:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Důležité: Pokud se rozhodnete resetovat funkční připojení SSO, tyto hodnoty URL se změní. Při opětovném nastavování SSO budete muset zajistit jejich odpovídající aktualizaci ve své aplikaci.

Jakmile dokončíte nastavení URL, můžete pokračovat definováním mapování atributů pro uživatele ověřované prostřednictvím vaší aplikace.

Mapování atributů

Mapování atributů, které definujete ve své aplikaci SSO, nakonec určuje, které účty OpenAI se ověřují a jak se vaši uživatelé zobrazují v produktech OpenAI. Náš současný uživatelský model podporuje tři vlastnosti:

  1. E-mailová adresa (povinná v odpovědi SAML, určuje, ke kterému účtu se přistupuje)

  2. Jméno (volitelné, ale doporučené)

  3. Příjmení (volitelné, ale doporučené)

Poznámka: Dešifrování odpovědí SAML nepodporujeme. Ujistěte se prosím, že svou odpověď ani assertion nešifrujete, aby bylo možné atributy správně identifikovat.

V závislosti na vašem IdP se přesné mapování atributů bude lišit. Doporučujeme držet se přesného mapování zobrazeného pro váš IdP v průvodci nastavením, např. pro Okta by to bylo:

Image

Pokud vidíte, že se noví uživatelé vytvářejí s e-mailovými adresami nastavenými na zobrazované jméno, zkontrolujte mapování atributů a ověřte, že své odpovědi nešifrujete.

Případně pokud jsou noví uživatelé vyzváni k zadání jména a data narození, pravděpodobně to znamená, že z odpovědi atributů nezískáváme správnou hodnotu jména.

Změny e-mailu

Občas může být e-mailová adresa uživatele ve vašem IdP aktualizována, např.

  • Změna zákonného jména po sňatku

  • Jejich společnost byla koupena a mají novou doménu

  • atd.

Pokud se tím změní hodnota claimu emailaddress v SSO SAMLResponse, po úspěšném SSO se přistoupí k jinému uživateli OpenAI navázanému na novou e-mailovou adresu (a pokud dosud neexistuje, bude vytvořen). Tohoto uživatele bude nutné pozvat do organizace nebo pracovního prostoru samostatně od původního uživatele.

Primární e-mailové adresy

V některých případech můžete mít uživatele s několika různými e-mailovými adresami. To je běžné například ve větších společnostech s distribuovanými poštovními systémy nebo u zákazníků ze vzdělávacího sektoru s různými školami.

V takové situaci doporučujeme zajistit, aby odpověď SAML obsahovala ve svých atributech pouze jednu e-mailovou adresu, protože uvedení více e-mailů může způsobit nejasnosti při jejím přiřazování k novému nebo existujícímu uživateli.

Pokud mají uživatelé statickou e-mailovou adresu (např. UPN), doporučujeme ji použít v mapování atributů, aby měli stabilní uživatelský účet OpenAI, který nebude ovlivněn případnými změnami jejich dalších e-mailových adres.

Zřízení přístupu k aplikaci IdP

Jakmile úspěšně vytvoříte mapování atributů, průvodce vás provede kroky pro zřízení přístupu příslušným uživatelům prostřednictvím požadovaných skupin.

Projděte si prosím naše doporučení ke správě uživatelů, kde najdete osvědčené postupy.

Nastavení metadat IdP

V této fázi nastavení máte dvě samostatné možnosti, jak definovat metadata svého IdP: dynamickou konfiguraci a ruční konfiguraci.

Dynamická konfigurace

Toto je doporučená a nejjednodušší možnost. U dynamické konfigurace stačí zadat URL metadat (nyní vyplněnou pomocí SSO URL a Entity ID, které jste nastavili dříve) přidruženou k vaší aplikaci. Průvodce nastavením vám ukáže, kde ji ve svém IdP najdete:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Ruční konfigurace

Jak název napovídá, ruční konfigurace vyžaduje o něco více práce. V závislosti na vašem IdP budete muset zadat odpovídající SSO URL a vydavatele IdP spolu s certifikátem x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Přihlášení iniciované IdP

Pokud chcete, aby uživatelé mohli kliknout na dlaždici na svém řídicím panelu a automaticky se ověřit, můžete v rámci procesu nastavení nakonfigurovat ověřování iniciované IdP pro vaši aplikaci. Přesný postup se bude lišit podle vašeho IdP, ale obecně se použije poskytnutá URL v tomto tvaru:

Například Okta vás provede vytvořením nové aplikace Bookmark s touto URL:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Entra ID vám naopak umožní zadat poskytnutou „Sign on URL“ do příslušného formuláře:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Důležité: Pokud se rozhodnete resetovat funkční připojení SSO, tyto hodnoty URL se změní.

To znamená, že při konfiguraci nového připojení budete muset odpovídajícím způsobem aktualizovat i svou přihlašovací URL, jinak se uživatelé nebudou moci ověřit přes své dlaždice.

Dokončení nastavení

Po nakonfigurování metadat poskytovatele identity můžete kliknout na „Pokračovat“ a nastavit případné volitelné aplikace se záložkami. Poslední povinný krok konfigurace proběhne na stránce „Otestovat jednotné přihlašování“:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Po kliknutí na „Pokračovat k přihlášení“ se průvodce pokusí nové připojení otestovat. Pokud vše proběhne úspěšně, SSO bude aktivováno. Tato změna by se nyní měla projevit na stránce konfigurace:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Uživatelé ve vaší skupině poskytovatele identity, kteří mají odpovídající účty nebo pozvánky, by se nyní měli moci přihlásit pomocí SSO:

  • Mohou přejít na chatgpt.com nebo platform.openai.com, zadat svůj e-mail a po přesměrování k poskytovateli identity ověřit svou totožnost

  • Mohou použít adresu URL dlaždice se záložkou, kterou jste během nastavení volitelně nakonfigurovali

Pokud se uživatelé nemohou úspěšně ověřit a nedaří se vám změny vrátit zpět, obraťte se na podporu, která vám ihned pomůže.

Nezapomeňte, že po aktivaci SSO na Platformě API se ověření domény vztahuje na všechny uživatele s touto doménou. To znamená, že i když uživatelé nepatří do vaší organizace Enterprise, musí být členy vaší skupiny poskytovatele identity, aby měli přístup ke svým osobním organizacím.

Řešení potíží s přihlášením

Pokud po povolení SSO narazíte na potíže s přihlášením, můžete si projít naši stránku Nejčastější dotazy a řešení potíží, která vám pomůže rozpoznat běžné chyby. Pokud tam nenajdete dostatečnou odpověď, neváhejte kontaktovat podporu.

Byl tento článek užitečný?