OpenAI
Tato stránka byla přeložena strojově. Zobrazit původní článek v angličtině.

Jak porozumět ideálnímu nastavení správy uživatelů

Tento dokument má správcům pomoci nasadit SSO a případně SCIM způsobem, který nejlépe odpovídá jejich použití.

Aktualizováno: 3 days ago

Projděte si prosím naši stránku „Přehled SSO“, abyste se seznámili s klíčovými koncepty probíranými v tomto dokumentu.

Před ověřením domén je důležité zvážit několik otázek:

  • Jak chcete zajišťovat pozvánky pro nové uživatele?

  • Jak chcete zacházet se stávajícími uživateli spotřebitelských účtů (osobních/Plus/Pro)?

  • Jak má vypadat průběh přihlášení uživatele?

Na každou z těchto otázek se podíváme podrobněji, abychom vám pomohli vybrat možnost, která nejlépe vyhovuje vašim potřebám.

Zvaní nových uživatelů

V současnosti nabízíme čtyři různé metody zřizování pozvánek pro uživatele:

  1. System for Cross-domain Identity Management (SCIM)

  2. Přímé pozvánky z ChatGPT nebo API Platform

  3. Pouze ChatGPT: automatické vytvoření účtu (AAC)

  4. Pouze Platform: Admin Invites Endpoint pro API Platform

Stojí za zmínku, že rozlišujeme případy, kdy se e-maily s pozvánkami aktivně odesílají, a případy, kdy je pozvánka tiše přiřazena k e-mailu uživatele v našem backendu.

E-maily s pozvánkami se aktivně odesílají, když:

  • Nový uživatel je poprvé pozván prostřednictvím SCIM.

  • Uživatel je pozván přímo z ChatGPT nebo API Platform.

Pozvánky se tiše přiřazují, když:

  • Uživatel SCIM byl odebrán z vaší skupiny IdP a poté znovu přidán.

  • Uplatní se automatické vytvoření účtu.

V druhém případě uživatelé pozvánky ve své schránce neuvidí, ale při pokusu o přihlášení budou přesto správně přesměrováni do odpovídajícího pracovního prostoru nebo organizace.

SCIM

SCIM je k dispozici v ChatGPT i na API Platform. SCIM umožňuje poskytovatelům identity (např. Okta, Entra ID atd.) vyměňovat s OpenAI údaje o identitě uživatelů a automatizovat zřizování pozvánek (i rušení zřízení uživatelských účtů) na základě organizačních změn.

Přestože se SCIM také konfiguruje prostřednictvím poskytovatele identity, lze jej nastavit nezávisle na SSO. Ověření domény ani SSO proto nejsou pro SCIM podmínkou.



Pokud se rozhodnete používat SCIM i SSO, je důležité rozlišovat následující:

  • SCIM pouze zřizuje pozvánky

  • SSO zajišťuje ověřování a vytváření uživatelů

SCIM považujeme za nejrobustnější a nejškálovatelnější řešení pro celkovou správu uživatelů. Podle vaší ideální implementace obecně doporučujeme jako osvědčený postup následující architekturu, pokud nasazujete ChatGPT i API Platform:

IdP setup diagram comparing one shared SAML app versus separate SCIM apps for ChatGPT and API Platform users

S tímto nastavením můžete snadno samostatně spravovat pozvánky i přístup (k ChatGPT a API Platform). Další výhodou tohoto nastavení je, že vaše administrátorské týmy mohou všechny potřebné změny provádět centrálně přímo ve vašem IdP.

Pokud implementujete SCIM napříč více aplikacemi (např. ChatGPT vs. API Platform vs. jiné účty), měly by být vaše aplikace SCIM jedinečné. I když je cílová skupina uživatelů totožná, důrazně doporučujeme, aby každá implementace SCIM odkazovala na jedinečnou aplikaci ve vašem IdP.

Pokud tento požadavek nesplníte, může to vést k nekonzistencím, které nakonec způsobí neplatná členství.

Přímé pozvánky z ChatGPT nebo Platformy API

Správci mohou uživatele pozvat přímo e-mailem z příslušných stránek „Členové“ v ChatGPT a na Platformě API. V ChatGPT tato metoda podporuje také hromadné pozvánky pomocí nahraného souboru CSV:

Workspace invite modal with CSV upload, email entry, and Resend emails for existing invites selected

Přímé pozvánky obvykle nejsou vhodné pro větší rozsah, často je však doporučujeme při zavádění nového pracovního prostoru nebo organizace. Na rozdíl od SCIM nehrozí zpoždění při doručování pozvánek do schránek uživatelů, takže jde o nejefektivnější možnost pro rychlé zpřístupnění, úpravu oprávnění a obecné testování.

SCIM navíc můžete kdykoli zapnout později a své stávající uživatele přiřadit pod aplikaci SCIM. Nemusíte se tedy obávat, že by přímo pozvaní uživatelé byli z budoucí automatizace vyloučeni, pokud si to sami nepřejete.

Automatické vytvoření účtu (AAC)

Na rozdíl od ostatních možností je AAC k dispozici pouze na stránce Identita v ChatGPT a vyžaduje, aby bylo nejprve povoleno SSO:

Automatic account creation setting for verified-domain users turned off

Jak je uvedeno výše, AAC zaručuje, že uživatelé, kteří se zaregistrují nebo přihlásí pomocí ověřené e-mailové domény, budou automaticky přidáni do vašeho podnikového pracovního prostoru. Uživatelé nedostanou e-mail s pozvánkou a celý proces je plně automatizovaný. To má své výhody i nevýhody.

Pokud je vaší zásadou umožnit otevřený přístup každému uživateli s vaší ověřenou doménou, AAC je skvělá možnost, která se vyhne dodatečné režii spojené s konfigurací a správou aplikace SCIM.

AAC však není ideální, pokud požadujete uzavřenější přístup k uživatelskému přístupu založený na schvalování.

⚠️ VAROVÁNÍ ⚠️

Je důležité mít na paměti, že povolení AAC fakticky vynutí sloučení všech uživatelů spotřebitelských účtů (osobních/Plus/Pro) pod vaší doménou do vašeho podnikového pracovního prostoru. Více informací najdete níže v části „Zacházení se stávajícími uživateli“.

Upozorňujeme, že i když uživatelé nejsou členy přístupové skupiny ve vašem IdP a při vynuceném SSO nemohou úspěšně získat přístup k pracovnímu prostoru, v tomto scénáři stále zabírají místo ve vašem podnikovém účtu.

Z tohoto důvodu ve většině případů místo AAC doporučujeme SCIM nebo přímé pozvánky. Abyste předešli případným nejasnostem, doporučujeme při používání SCIM ponechat AAC vypnuté.

Dříve odebraní nebo deaktivovaní členové

Dříve odebranému uživateli, který se pokusí přihlásit bez nové pozvánky, se může zobrazit zpráva „Nebyl nalezen žádný způsobilý účet ChatGPT“.

Automatické vytváření účtů vytvoří členství v pracovním prostoru způsobilým uživatelům, kteří je ještě nemají. Neobnoví však členství, které bylo dříve odebráno nebo deaktivováno, ani když se uživatel úspěšně přihlásí přes SSO a jeho e-mail patří do ověřené domény.

Chce-li vlastník nebo správce pracovního prostoru obnovit přístup dříve odebranému uživateli, musí nejprve ověřit, že je tato osoba oprávněná, a poté ji znovu pozvat přes Nastavení pracovního prostoru → Členové → Pozvat člena.

Admin Invites Endpoint pro API Platform

Naše API Platform podporuje Invites Endpoint, který vám umožňuje programově zvát uživatele do vaší organizace API.

Ve srovnání se SCIM je hlavní výhoda endpoint v tom, že umožňuje určit projekty, do kterých má pozvaný uživatel patřit:

Image

Tím získáte další úroveň granularity a kontroly bez nutnosti ručně posílat jednotlivé přímé pozvánky.

Zacházení se stávajícími uživateli spotřebitelských účtů

Uživatele spotřebitelských účtů definujeme jako uživatele s osobním předplatným, předplatným Plus nebo Pro. Často se stává, že pod vaší ověřenou doménou existují uživatelé spotřebitelských účtů, kteří měli účty ještě před vaší podnikovou smlouvou. Protože ověření domény a povolení SSO může mít na tyto uživatele spotřebitelských účtů navazující dopad, je důležité předem určit požadovaný výsledek.

Dopad na uživatele spotřebitelských účtů ChatGPT

Na straně ChatGPT je dopad na uživatele spotřebitelských účtů z velké části určen dvěma faktory:

  1. Budou pozváni do podnikového pracovního prostoru?

  2. Budete vynucovat SSO?

Výsledné chování je uvedeno níže:

Čekající pozvánka?Vynucené SSO?Výsledek
AnoAnoÚčty uživatelů spotřebitelských účtů budou nuceně sloučeny do Enterprise a uživatelé se mohou přihlásit pouze pomocí SSO.
AnoNeÚčty uživatelů spotřebitelských účtů budou nuceně sloučeny do Enterprise a uživatelé se mohou ověřit pomocí SSO nebo sociálního přihlášení.
NeAnoBez dopadu: Uživatelé spotřebitelských účtů si zachovají přístup ke svým osobním pracovním prostorům pomocí hesla nebo sociálního ověření.
NeNeBez dopadu: Uživatelé spotřebitelských účtů si zachovají přístup ke svým osobním pracovním prostorům pomocí hesla nebo sociálního ověření.

Pokud je vaším cílem nakonec zabránit existenci jakýchkoli spotřebitelských účtů, obraťte se prosím na svého Account Directora a proberte možné možnosti.

Sloučení účtů

Automatické sloučení osobního účtu s účtem Enterprise se spustí po splnění následujících podmínek:

  1. Doména uživatele je ověřená.

  2. Uživatel obdržel pozvánku do pracovního prostoru Enterprise, ve kterém je jeho doména ověřená.

    • Poznámka: Pokud jste zapnuli AAC, bude tato podmínka vždy splněna u každého uživatele z vaší ověřené domény.

Po splnění těchto podmínek by se uživateli při příštím přihlášení do ChatGPT nebo jeho obnovení mělo zobrazit následující dialogové okno:

ChatGPT Enterprise invite flow with options to transfer chat history and GPTs or export and delete the old workspace

Jak je znázorněno na obrázku, před sloučením automaticky vrátíme platby za všechna stávající předplatná Plus nebo Pro. Uživatelé si budou moci přenést stávající historii chatů a GPT, nebo ji exportovat e-mailem a začít v pracovním prostoru Enterprise „od nuly“.

  • Poznámka: Pokud je v cílovém pracovním prostoru Enterprise nebo Edu zapnutá datová rezidence, data z osobního pracovního prostoru nelze přenést. Uživatelé mohou pouze exportovat své chaty a osobní pracovní prostor odstranit. Podrobnosti najdete v článku E-mailové pozvánky a migrace účtů.

Po sloučení osobního účtu jej již nelze obnovit. Pokud vaši uživatelé zvolili možnost „Přenést stávající historii chatů a GPT“, ale ve svém pracovním prostoru Enterprise přenesený obsah nevidí, obraťte se na podporu.

Dopad na uživatele spotřebitelských účtů na API Platform

Protože SSO na Platformě je stále založené na doméně (na rozdíl od ChatGPT, kde je SSO specifické pro pracovní prostor, v němž bylo povoleno), budou vaši uživatelé spotřebitelských účtů ovlivněni hned po ověření domény a povolení SSO v jakékoli organizaci.

Uživatelé spotřebitelských účtů přijdou o možnost ověřovat se heslem, protože rozpoznáme shodu domény a přesměrujeme je k vašemu IdP. Pokud jsou členy vašeho IdP, mohou se úspěšně ověřit. Případně se mohou přihlásit pomocí sociální možnosti OAuth, pokud ji mají k dispozici. Pokud ne, fakticky jste jim zablokovali přístup k jejich spotřebitelským účtům.

Podrobnější průvodce tímto postupem najdete v části Průběh přihlášení uživatele.

Doporučené vzorce pro identitu a zřizování

Nyní, když jsme popsali základní chování související s ověřováním identity a zřizováním pozvánek, může být užitečné projít si některé z běžnějších vzorců implementace dostupných uživatelům Enterprise:

Comparison table of four Enterprise user management setups by provisioning, authentication, and user experience

Přihlášení uživatele

Dopad nevyřízených pozvánek a vynucování SSO jsme již probrali. Tato část proto znázorňuje očekávaný postup a kontroly, které provádíme, když uživatel při přihlašování zadá svou e-mailovou adresu.

Průběh přihlášení k ChatGPT

Poznámka: Tento diagram nezahrnuje pokusy o přihlášení prostřednictvím sociální metody ani prostřednictvím URL dlaždice.

Flowchart of ChatGPT login paths for personal accounts, password sign-in, workspace picker, and SSO redirection

Průběh přihlášení k API Platform

Poznámka: Tento diagram nezahrnuje pokusy o přihlášení prostřednictvím sociální metody ani prostřednictvím URL dlaždice.

Flowchart for platform login and SSO outcomes based on verified domain and IdP access group membership

Další kroky

Teď, když máte představu o své ideální implementaci, můžete podle příslušné dokumentace povolit SCIM nebo SSO:

Byl tento článek užitečný?