OpenAI
Αυτή η σελίδα μεταφράστηκε αυτόματα. Δείτε το πρωτότυπο άρθρο στα αγγλικά.

Επισκόπηση SSO

Συνοπτική επισκόπηση του SSO και του τρόπου με τον οποίο αλληλεπιδρά σε ChatGPT και Πλατφόρμα

Τελευταία ενημέρωση: 7 days ago

Σκοπός

Αυτός ο οδηγός έχει σκοπό να παρέχει στους διαχειριστές και τις ομάδες IT τις απαραίτητες πληροφορίες που πρέπει να λάβουν υπόψη πριν διαμορφώσουν το SSO στους λογαριασμούς ChatGPT ή Πλατφόρμας. Το SSO είναι διαθέσιμο για πελάτες Business, Enterprise και Edu.

Υποκείμενη αρχιτεκτονική και ορολογία

Το SSO υποστηρίζεται επί του παρόντος μέσω ελέγχου ταυτότητας SAML τόσο για το ChatGPT όσο και για την Πλατφόρμα API.

  • Ο όρος χώρος εργασίας αναφέρεται σε μια παρουσία του ChatGPT.

  • Ο όρος οργανισμός αναφέρεται σε μια παρουσία της Πλατφόρμας API.

  • Ο όρος Πάροχος ταυτότητας (IdP) αναφέρεται στην υπηρεσία που χρησιμοποιείτε για τη διαχείριση ψηφιακών ταυτοτήτων. Υποστηρίζουμε συνδέσεις μέσω όλων των IdP που υποστηρίζουν SAML. Μερικοί από τους συνηθέστερους IdP με τους οποίους έχουμε συνδεθεί είναι οι εξής:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Για τον πλήρη κατάλογο των υποστηριζόμενων IdP, ανατρέξτε στη Σελίδα ενσωματώσεων της WorkOS. Υποστηρίζουμε όλες τις ενσωματώσεις τρίτων σε αυτήν τη σελίδα που μπορούν να συνδεθούν μέσω SAML ή OIDC.

Επί του παρόντος, κάθε χώρος εργασίας ChatGPT διαθέτει έναν αντίστοιχο οργανισμό στην Πλατφόρμα που είναι συνδεδεμένος με αυτόν. Αυτό σημαίνει ότι το αναγνωριστικό οργανισμού (org-id) που βρίσκετε στη σελίδα «Γενικά» της Πλατφόρμας για το Enterprise είναι το ίδιο αναγνωριστικό οργανισμού (org-id) που συνδέεται με τον χώρο εργασίας σας στο ChatGPT Enterprise. Κατά συνέπεια, ο χώρος εργασίας και ο οργανισμός σας χρησιμοποιούν το ίδιο επίπεδο ελέγχου ταυτότητας:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Λόγω αυτής της αρχιτεκτονικής, πρέπει να λάβετε υπόψη μερικά βασικά σημεία:

  1. Ένα αναγνωριστικό οργανισμού (org-id) μπορεί να υποστηρίζει μόνο μία διαμόρφωση IdP.

  2. Οι επαληθεύσεις τομέων και οι ρυθμίσεις SAML SSO είναι κοινές για το ChatGPT και την Πλατφόρμα API.

  3. Το SSO πρέπει να ενεργοποιείται ξεχωριστά στο ChatGPT και στην Πλατφόρμα API. Ωστόσο, αφού το διαμορφώσετε στο ένα, η «ρύθμιση» του άλλου περιορίζεται ουσιαστικά στην ενεργοποίηση ενός διακόπτη και, αν θέλετε, στην προσθήκη μιας εφαρμογής σελιδοδείκτη στο IdP σας.

Ξεκινώντας με το SSO

Πριν διαμορφώσετε το SSO στον λογαριασμό σας, είναι σημαντικό να κατανοήσετε πρώτα ορισμένες βασικές έννοιες σχετικά με τη λειτουργία SSO της OpenAI.

Γενική ορολογία ταυτότητας

Παροχή Όταν η OpenAI αναφέρεται στην παροχή στο πλαίσιο των χρηστών, εννοεί συγκεκριμένα την παροχή προσκλήσεων. Δεν υποστηρίζουμε άμεσα την παροχή για τη δημιουργία λογαριασμών χρηστών. Οι προσκλήσεις μπορούν να παρέχονται μέσω:

  1. SCIM (υποστηρίζεται τόσο στην Ενσωμάτωση SCIM του ChatGPT όσο και στην Ενσωμάτωση SCIM της Πλατφόρμας API)

  2. Η σελίδα «Μέλη» του ChatGPT ή της Πλατφόρμας API

  3. Αυτόματη δημιουργία λογαριασμού

  4. API προσκλήσεων

Η παροχή προσκλήσεων είναι ένα ανεξάρτητο βήμα από τον έλεγχο ταυτότητας που πραγματοποιείται μέσω SSO.


Έλεγχος ταυτότητας – «Είστε αυτός που λέτε ότι είστε;»

Παράδειγμα: ένας IdP ελέγχει την ταυτότητα ενός χρήστη για την υπηρεσία μας, ώστε να γνωρίζουμε ότι είναι αυτός που λέει ότι είναι κατά τη σύνδεση.


Εξουσιοδότηση – «Τι επιτρέπεται να κάνετε ή να δείτε;»

Παράδειγμα: Αφού ο IdP σας ελέγξει την ταυτότητά σας, καθορίζουμε σε ποιον ή ποιους χώρους εργασίας του ChatGPT είστε μέλος.

Γνωριμία με τις ρυθμίσεις SSO της OpenAI

Επαλήθευση τομέα Αποτελεί προϋπόθεση για την ενεργοποίηση του SSO και της Αυτόματης δημιουργίας λογαριασμού. Με απλά λόγια: «Σας ανήκει αυτός ο τομέας;»

  1. Κατά τη σύνδεση μέσω chatgpt.com ή platform.openai.com, ένας επαληθευμένος τομέας καθορίζει αν ο χρήστης θα προωθηθεί στη σελίδα κωδικού πρόσβασης ή στο IdP του, εφόσον έχει διαμορφωθεί και το SSO.

  2. Μόλις επαληθευτεί ένας τομέας στον χώρο εργασίας σας, κάθε χρήστης που προσκαλείται σε αυτόν με διεύθυνση email από τον συγκεκριμένο τομέα θα κληθεί να συγχωνεύσει τον προσωπικό λογαριασμό του την επόμενη φορά που θα συνδεθεί.

  3. Ο έλεγχος ταυτότητας στο ChatGPT βασίζεται ΚΑΙ στον τομέα ΚΑΙ στον χώρο εργασίας: όταν ένας τομέας έχει επαληθευτεί και το SSO έχει ενεργοποιηθεί στον χώρο εργασίας, μόνο οι χρήστες του χώρου εργασίας που ανήκουν στον συγκεκριμένο τομέα θα δρομολογούνται στο SSO. Οι χρήστες που ανήκουν στον ίδιο τομέα αλλά ΟΧΙ στον χώρο εργασίας (δηλαδή χρήστες λογαριασμών Free, Plus, Pro ή Team από τον τομέα σας) θα συνεχίσουν να συνδέονται μέσω email/κωδικού πρόσβασης ή κοινωνικού λογαριασμού.

  4. Ο έλεγχος ταυτότητας στην Πλατφόρμα βασίζεται στον τομέα: όταν ένας τομέας επαληθευτεί και ενεργοποιηθεί το SSO, όλοι οι χρήστες της Πλατφόρμας που ανήκουν σε αυτόν τον τομέα θα χάσουν τη δυνατότητα σύνδεσης με κωδικό πρόσβασης. Για περισσότερες λεπτομέρειες, ανατρέξτε παρακάτω στην ενότητα «Επαλήθευση τομέα στο ChatGPT και στην Πλατφόρμα API».

  5. Οι υποτομείς πρέπει να επαληθεύονται ξεχωριστά από τους τομείς ανώτατου επιπέδου.

Για να επεξεργαστούμε με επιτυχία την επαλήθευση του τομέα σας, η εγγραφή TXT πρέπει να είναι αναγνώσιμη μέσω αναζήτησης DNS.


(Μόνο για το ChatGPT) Αυτόματη δημιουργία λογαριασμού (AAC) Όταν ενεργοποιείται σε έναν χώρο εργασίας ChatGPT, κάθε νέος χρήστης του οποίου το email αντιστοιχεί στους επαληθευμένους τομείς λαμβάνει αυτόματα πρόσκληση για τον χώρο εργασίας Enterprise κατά την εγγραφή του. Δεν συνιστούμε την ενεργοποίηση του AAC αν χρησιμοποιείτε SCIM.


(Μόνο για το ChatGPT) Να επιτρέπονται προσκλήσεις σε εξωτερικούς τομείς Αυτή η ρύθμιση ελέγχει αν μπορούν να προσκληθούν στον χώρο εργασίας χρήστες από μη επαληθευμένους τομείς. Οι χρήστες από εξωτερικούς τομείς δεν θα απαιτείται να συνδέονται μέσω SSO, καθώς οι ρυθμίσεις SSO ισχύουν μόνο για τους χρήστες που ανήκουν στον επαληθευμένο τομέα.


Ενεργοποίηση SSO Αυτή η ρύθμιση καθορίζει αν οι διαμορφωμένες ρυθμίσεις SSO θα ισχύουν για τον χώρο εργασίας ή/και τον οργανισμό.


Επιβολή SSO

Όταν είναι απενεργοποιημένη, αυτή η ρύθμιση επιτρέπει στους χρήστες με επαληθευμένο τομέα να επιλέξουν σύνδεση μέσω SSO ή μέσω κοινωνικού λογαριασμού.

Οι καθολικοί διαχειριστές μπορούν να ορίσουν την Επιβολή SSO ως Υποχρεωτική τόσο για το ChatGPT όσο και για την Πλατφόρμα API, απευθείας από τη σελίδα Διαχείριση SSO στην Κονσόλα διαχειριστή. Όταν ενεργοποιείται, αυτή η ρύθμιση επιτρέπει στους χρήστες με επαληθευμένο τομέα να συνδέονται στον χώρο εργασίας ή στον οργανισμό όπου έχει ενεργοποιηθεί το SSO μόνο μέσω SSO. Ο έλεγχος ταυτότητας μέσω κωδικού πρόσβασης ή κοινωνικού λογαριασμού δεν είναι πλέον έγκυρος για τον χώρο εργασίας/οργανισμό, αλλά μπορεί να συνεχίσει να χρησιμοποιείται σε άλλους χώρους εργασίας/οργανισμούς όπου ο τομέας τους δεν έχει επαληθευτεί.

Επαλήθευση τομέα στο ChatGPT έναντι της Πλατφόρμας API

Όπως αναφέρθηκε προηγουμένως, η επαλήθευση τομέα εφαρμόζεται σε όλες τις κοινόχρηστες παρουσίες ChatGPT και Πλατφόρμας. Ωστόσο, υπάρχει μια κρίσιμη διαφορά στον τρόπο με τον οποίο η επαλήθευση τομέα επηρεάζει τις συνδέσεις στο ChatGPT έναντι της Πλατφόρμας, αν είναι ενεργοποιημένο το SSO:

Το SSO στην Πλατφόρμα API βασίζεται αποκλειστικά στον τομέα. Αυτό σημαίνει ότι, μόλις επαληθευτεί ένας τομέας σε οποιονδήποτε οργανισμό και ενεργοποιηθεί το SSO, ΟΛΟΙ οι χρήστες με αυτόν τον τομέα θα χάσουν τη δυνατότητα σύνδεσης με κωδικό πρόσβασης. Αν δεν διαθέτουν τρόπο ελέγχου ταυτότητας μέσω κοινωνικού λογαριασμού, δεν θα μπορούν να αποκτήσουν πρόσβαση στους αντίστοιχους οργανισμούς τους, εκτός αν ανήκουν στην ομάδα πρόσβασης του IdP.



Αντίθετα, στην πλευρά του ChatGPT επηρεάζονται μόνο οι χρήστες που ανήκουν στον χώρο εργασίας όπου έχει επαληθευτεί ο τομέας. Οι χρήστες που δεν ανήκουν στην ομάδα πρόσβασης του IdP θα μπορούν να συνεχίσουν να συνδέονται στους χώρους εργασίας με τις μεθόδους που αναφέρονται στην επόμενη ενότητα.

Εμπειρία σύνδεσης για τους χρήστες σας

Η OpenAI υποστηρίζει τρεις διαφορετικές μεθόδους ελέγχου ταυτότητας:

  1. Όνομα χρήστη + Κωδικός πρόσβασης

  2. Κοινωνικός έλεγχος ταυτότητας μέσω Microsoft/Google/Apple

  3. SSO

Λάβετε υπόψη ότι η συμπεριφορά θα διαφέρει ανάλογα με το αν ο χρήστης συνδέεται στο ChatGPT ή στην Πλατφόρμα API, αν ο τομέας του είναι επαληθευμένος και αν έχει επιβληθεί SSO στους αντίστοιχους χώρους εργασίας/οργανισμούς του.

Σύνδεση με πρωτοβουλία του SP

Όλοι οι χρήστες μπορούν να μεταβούν απευθείας στο chatgpt.com ή στο platform.openai.com για να συνδεθούν. Με αυτήν την επιλογή, οι διάφορες μέθοδοι ελέγχου ταυτότητας μπορούν να ενεργοποιηθούν όπως φαίνεται παρακάτω:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Αν ο χρήστης ανήκει σε πολλούς χώρους εργασίας, συμπεριλαμβανομένου ενός όπου έχει ενεργοποιηθεί το SSO για τον τομέα του, θα του ζητηθεί να επιλέξει σε ποιον χώρο εργασίας θέλει να συνδεθεί.

Σύνδεση στο ChatGPT με πρωτοβουλία του SP

Αν διαπιστώσουμε ότι το email που καταχωρίστηκε ανήκει σε έναν χώρο εργασίας όπου ο τομέας του έχει επαληθευτεί, θα προωθήσουμε τον χρήστη στο IdP του για έλεγχο ταυτότητας. Διαφορετικά, ο χρήστης θα οδηγηθεί στη σύνδεση με εισαγωγή του κωδικού πρόσβασής του.

Αν ο χρήστης ανήκει σε πολλούς χώρους εργασίας, συμπεριλαμβανομένου τουλάχιστον ενός όπου έχει ενεργοποιηθεί το SSO για τον τομέα του, θα του ζητηθεί να επιλέξει τη μέθοδο σύνδεσης:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Σημείωση: Αν έχει ενεργοποιηθεί η «Επιβολή SSO» για έναν συγκεκριμένο χώρο εργασίας, οι χρήστες των επαληθευμένων τομέων μπορούν να συνδέονται μόνο μέσω SSO. Ο έλεγχος ταυτότητας μέσω κοινωνικού λογαριασμού ή κωδικού πρόσβασης δεν θα είναι διαθέσιμος.

Σύνδεση στην Πλατφόρμα με πρωτοβουλία του SP

Όπως αναφέρθηκε προηγουμένως, όταν ένας χρήστης με επαληθευμένο τομέα εισάγει τη διεύθυνση email του στη σελίδα σύνδεσης της Πλατφόρμας, θα ανακατευθύνεται πάντα στο IdP του για έλεγχο ταυτότητας.

Γι’ αυτό είναι εξαιρετικά σημαντικό να έχετε κατανοήσει πλήρως τη λειτουργία πριν ενεργοποιήσετε το SSO για την Πλατφόρμα. Διαφορετικά, είναι πολύ εύκολο να αποκλείσετε κατά λάθος χρήστες της Πλατφόρμας που χρησιμοποιούν προσωπικούς λογαριασμούς.

Σύνδεση με πρωτοβουλία του IdP

Κατά τη διαμόρφωση του SSO από τις αντίστοιχες σελίδες ταυτότητας, θα βρείτε μια μοναδική διεύθυνση URL πλακιδίου τόσο για το ChatGPT όσο και για την Πλατφόρμα API:

Αυτές οι διευθύνσεις URL πλακιδίου μπορούν να διαμορφωθούν στο IdP σας, ώστε οι χρήστες σας να συνδέονται και να επαληθεύουν αυτόματα την ταυτότητά τους με ένα μόνο κλικ.

Επόμενα βήματα

Τώρα που έχετε μια καλή βάση για την αρχιτεκτονική μας, μεταβείτε στη σελίδα μας «Κατανόηση της ιδανικής ρύθμισης διαχείρισης χρηστών για εσάς», για να προσδιορίσετε την ιδανική υλοποίηση για την περίπτωση χρήσης σας. Στη συνέχεια, θα σας καθοδηγήσουμε στη διαμόρφωση του SSO και του SCIM μέσα στον λογαριασμό σας.

Σας βοήθησε αυτό το άρθρο;