OpenAI
Αυτή η σελίδα μεταφράστηκε αυτόματα. Δείτε το πρωτότυπο άρθρο στα αγγλικά.

Επισκόπηση SSO

Συνοπτική επισκόπηση του SSO και του τρόπου με τον οποίο αλληλεπιδρά σε ChatGPT και Πλατφόρμα

Τελευταία ενημέρωση: 7 days ago

Σκοπός

Αυτός ο οδηγός έχει σκοπό να παρέχει στους διαχειριστές και τις ομάδες IT τις απαραίτητες πληροφορίες που πρέπει να λάβουν υπόψη πριν διαμορφώσουν το SSO στους λογαριασμούς ChatGPT ή Πλατφόρμας. Το SSO είναι διαθέσιμο για πελάτες Business, Enterprise και Edu.

Υποκείμενη αρχιτεκτονική και ορολογία

Το SSO υποστηρίζεται επί του παρόντος μέσω ελέγχου ταυτότητας SAML τόσο για το ChatGPT όσο και για την Πλατφόρμα API.

  • Ο χώρος εργασίας αναφέρεται σε μια παρουσία του ChatGPT

  • Ο οργανισμός αναφέρεται σε μια παρουσία της Πλατφόρμας API

  • Ο πάροχος ταυτότητας (IdP) αναφέρεται στην υπηρεσία που χρησιμοποιείτε για τη διαχείριση ψηφιακής ταυτότητας. Υποστηρίζουμε συνδέσεις μέσω όλων των IdP που υποστηρίζουν SAML. Μερικοί από τους πιο συνηθισμένους IdP με τους οποίους έχουμε συνδεθεί περιλαμβάνουν:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Για την πλήρη λίστα των υποστηριζόμενων IdP, ανατρέξτε στη Σελίδα ενσωματώσεων της WorkOS. Υποστηρίζουμε όλες τις ενσωματώσεις τρίτων σε αυτήν τη σελίδα που μπορούν να συνδεθούν μέσω SAML ή OIDC.

Προς το παρόν, κάθε χώρος εργασίας ChatGPT έχει έναν αντίστοιχο οργανισμό Πλατφόρμας συνδεδεμένο με αυτόν. Αυτό σημαίνει ότι το Organization ID (org-id) που βρίσκετε στη σελίδα «Γενικά» της Πλατφόρμας Enterprise είναι το ίδιο Organization ID (org-id) που είναι συνδεδεμένο με τον χώρο εργασίας Enterprise ChatGPT. Ως αποτέλεσμα, ο χώρος εργασίας και ο οργανισμός σας μοιράζονται το ίδιο επίπεδο ελέγχου ταυτότητας:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Υπάρχουν μερικά βασικά σημεία που πρέπει να σημειωθούν ως αποτέλεσμα αυτής της αρχιτεκτονικής:

  1. Ένα μεμονωμένο Organization ID (org-id) μπορεί να υποστηρίζει μόνο μία διαμόρφωση IdP.

  2. Οι επαληθεύσεις τομέων και οι ρυθμίσεις SAML SSO είναι κοινές μεταξύ του ChatGPT και της Πλατφόρμας API.

  3. Το SSO πρέπει να ενεργοποιηθεί ξεχωριστά στο ChatGPT και στην Πλατφόρμα API. Ωστόσο, αφού το διαμορφώσετε στο ένα, η «ρύθμιση» του άλλου είναι σε μεγάλο βαθμό απλώς η ενεργοποίηση του διακόπτη και η προσθήκη μιας εφαρμογής σελιδοδείκτη στον IdP σας, αν το επιθυμείτε.

Ξεκινώντας με το SSO

Πριν διαμορφώσετε το SSO στον λογαριασμό σας, είναι σημαντικό να κατανοήσετε πρώτα ορισμένες βασικές έννοιες σχετικά με τη λειτουργία SSO της OpenAI.

Γενική ορολογία ταυτότητας

Παροχή Όταν η OpenAI αναφέρεται στην παροχή στο πλαίσιο των χρηστών, εννοεί συγκεκριμένα την παροχή προσκλήσεων. Δεν υποστηρίζουμε άμεσα την παροχή για τη δημιουργία λογαριασμών χρηστών. Οι προσκλήσεις μπορούν να παρέχονται μέσω:

  1. SCIM (υποστηρίζεται τόσο στην Ενσωμάτωση SCIM του ChatGPT όσο και στην Ενσωμάτωση SCIM της Πλατφόρμας API)

  2. Η σελίδα «Μέλη» του ChatGPT ή της Πλατφόρμας API

  3. Αυτόματη δημιουργία λογαριασμού

  4. API προσκλήσεων

Η παροχή προσκλήσεων είναι ένα ανεξάρτητο βήμα από τον έλεγχο ταυτότητας που πραγματοποιείται μέσω SSO.


Έλεγχος ταυτότητας – «Είστε αυτός που λέτε ότι είστε;»

Παράδειγμα: ένας IdP ελέγχει την ταυτότητα ενός χρήστη για την υπηρεσία μας, ώστε να γνωρίζουμε ότι είναι αυτός που λέει ότι είναι κατά τη σύνδεση.


Εξουσιοδότηση – «Τι επιτρέπεται να κάνετε ή να δείτε;»

Παράδειγμα: Αφού ο IdP σας ελέγξει την ταυτότητά σας, καθορίζουμε σε ποιον ή ποιους χώρους εργασίας του ChatGPT είστε μέλος.

Γνωριμία με τις ρυθμίσεις SSO της OpenAI

Επαλήθευση τομέα Αυτή αποτελεί προαπαιτούμενο για την ενεργοποίηση του SSO και της Αυτόματης δημιουργίας λογαριασμού. Με απλά λόγια, «Σας ανήκει αυτός ο τομέας;»

  1. Κατά τη σύνδεση μέσω chatgpt.com ή platform.openai.com, ένας επαληθευμένος τομέας καθορίζει αν ο χρήστης θα προωθηθεί στη σελίδα κωδικού πρόσβασης ή στον IdP του, όταν έχει επίσης ρυθμιστεί SSO

  2. Μόλις επαληθευτεί ένας τομέας στον χώρο εργασίας σας, κάθε χρήστης που προσκαλείται στον χώρο εργασίας με email από αυτόν τον τομέα θα κληθεί να συγχωνεύσει τον προσωπικό του λογαριασμό την επόμενη φορά που θα συνδεθεί.

  3. Ο έλεγχος ταυτότητας στο ChatGPT βασίζεται ΚΑΙ στον τομέα ΚΑΙ στον χώρο εργασίας — όταν ένας τομέας είναι επαληθευμένος και το SSO είναι ενεργοποιημένο στον χώρο εργασίας, μόνο οι χρήστες σε αυτόν τον χώρο εργασίας που μοιράζονται τον τομέα θα δρομολογούνται στο SSO. Οι χρήστες που μοιράζονται τον τομέα αλλά ΔΕΝ ανήκουν στον χώρο εργασίας (δηλ. χρήστες λογαριασμών Free, Plus, Pro ή Team από τον τομέα σας) θα συνεχίσουν να συνδέονται μέσω email/κωδικού πρόσβασης ή κοινωνικής σύνδεσης.

  4. Ο έλεγχος ταυτότητας στην Πλατφόρμα βασίζεται στον τομέα — όταν ένας τομέας είναι επαληθευμένος και το SSO είναι ενεργοποιημένο, όλοι οι χρήστες της Πλατφόρμας κάτω από αυτόν τον τομέα θα χάσουν τη δυνατότητα σύνδεσης με κωδικό πρόσβασης. Δείτε την ενότητα «Επαλήθευση τομέα στο ChatGPT έναντι της Πλατφόρμας API» παρακάτω για περισσότερες λεπτομέρειες.

  5. Οι υποτομείς πρέπει να επαληθεύονται ξεχωριστά από τους τομείς ανώτατου επιπέδου

Για να μπορέσουμε να επεξεργαστούμε με επιτυχία την επαλήθευση του τομέα σας, η εγγραφή TXT πρέπει να είναι αναγνώσιμη μέσω αναζήτησης DNS.


(Μόνο ChatGPT) Αυτόματη δημιουργία λογαριασμού (AAC) Όταν ενεργοποιείται σε έναν χώρο εργασίας ChatGPT, ένας νέος χρήστης του οποίου το email αντιστοιχεί στους επαληθευμένους τομείς θα λαμβάνει αυτόματα πρόσκληση στον χώρο εργασίας Enterprise όταν εγγραφεί. Δεν συνιστούμε την ενεργοποίηση του AAC αν χρησιμοποιείτε SCIM.


(Μόνο ChatGPT) Να επιτρέπονται προσκλήσεις εξωτερικών τομέων Αυτή η ρύθμιση ελέγχει αν οι χρήστες με μη επαληθευμένους τομείς μπορούν να προσκαλούνται στον χώρο εργασίας. Οι χρήστες από εξωτερικούς τομείς δεν θα απαιτείται να συνδέονται μέσω SSO, καθώς οι ρυθμίσεις SSO ισχύουν μόνο για χρήστες που ανήκουν στον επαληθευμένο τομέα.


Ενεργοποίηση SSO Αυτή η ρύθμιση καθορίζει αν οι διαμορφωμένες ρυθμίσεις SSO εφαρμόζονται στον χώρο εργασίας ή/και στον οργανισμό.


Επιβολή SSO

Όταν είναι απενεργοποιημένη, αυτή η ρύθμιση επιτρέπει στους χρήστες με επαληθευμένο τομέα να επιλέγουν μεταξύ σύνδεσης μέσω SSO ή μέσω κοινωνικής σύνδεσης.

Οι καθολικοί διαχειριστές μπορούν να ορίσουν την Επιβολή SSO ως Απαιτούμενη τόσο για το ChatGPT όσο και για την Πλατφόρμα API, απευθείας από τη σελίδα Διαχείριση SSO στην Κονσόλα διαχειριστή. Όταν είναι ενεργοποιημένη, αυτή η ρύθμιση επιτρέπει στους χρήστες με επαληθευμένο τομέα να συνδέονται στον χώρο εργασίας ή στον οργανισμό με ενεργοποιημένο SSO μόνο μέσω SSO. Ο έλεγχος ταυτότητας με κωδικό πρόσβασης και η κοινωνική σύνδεση δεν ισχύουν πλέον για τον χώρο εργασίας/οργανισμό, αλλά μπορούν να χρησιμοποιηθούν σε άλλους χώρους εργασίας/οργανισμούς όπου ο τομέας τους δεν είναι επαληθευμένος.

Επαλήθευση τομέα στο ChatGPT έναντι της Πλατφόρμας API

Όπως αναφέρθηκε προηγουμένως, η επαλήθευση τομέα εφαρμόζεται σε όλες τις κοινόχρηστες παρουσίες ChatGPT και Πλατφόρμας. Ωστόσο, υπάρχει μια κρίσιμη διαφορά στον τρόπο με τον οποίο η επαλήθευση τομέα επηρεάζει τις συνδέσεις στο ChatGPT έναντι της Πλατφόρμας, αν είναι ενεργοποιημένο το SSO:

Το SSO στην Πλατφόρμα API βασίζεται εξ ολοκλήρου στον τομέα. Αυτό σημαίνει ότι, μόλις ένας τομέας επαληθευτεί σε οποιονδήποτε οργανισμό και ενεργοποιηθεί το SSO, ΟΛΟΙ οι χρήστες με αυτόν τον τομέα θα χάσουν τη δυνατότητα σύνδεσης με κωδικούς πρόσβασης. Αν δεν διαθέτουν μέσο κοινωνικού ελέγχου ταυτότητας, θα αποκλειστούν από τους αντίστοιχους οργανισμούς τους, εκτός αν ανήκουν στην ομάδα πρόσβασης του IdP.

Αντίθετα, από την πλευρά του ChatGPT, θα επηρεαστούν μόνο οι χρήστες που ανήκουν στον χώρο εργασίας όπου έχει επαληθευτεί ο τομέας. Οι χρήστες που δεν ανήκουν στην ομάδα πρόσβασης του IdP θα εξακολουθούν να μπορούν να συνδέονται στους χώρους εργασίας χρησιμοποιώντας τις μεθόδους που αναλύονται στην επόμενη ενότητα.

Εμπειρία σύνδεσης για τους χρήστες σας

Η OpenAI υποστηρίζει τρεις διαφορετικές μεθόδους ελέγχου ταυτότητας:

  1. Όνομα χρήστη + Κωδικός πρόσβασης

  2. Κοινωνικός έλεγχος ταυτότητας μέσω Microsoft/Google/Apple

  3. SSO

Λάβετε υπόψη ότι η συμπεριφορά θα διαφέρει ανάλογα με το αν ο χρήστης συνδέεται στο ChatGPT ή στην Πλατφόρμα API, αν ο τομέας του είναι επαληθευμένος και αν έχει επιβληθεί SSO στους αντίστοιχους χώρους εργασίας/οργανισμούς του.

Σύνδεση που ξεκινά από τον SP

Όλοι οι χρήστες μπορούν να μεταβούν απευθείας είτε στο chatgpt.com είτε στο platform.openai.com για να συνδεθούν. Όταν χρησιμοποιείται αυτή η επιλογή, οι διαφορετικές μέθοδοι ελέγχου ταυτότητας μπορούν να ενεργοποιηθούν όπως φαίνεται παρακάτω:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Αν ο χρήστης ανήκει σε πολλούς χώρους εργασίας, συμπεριλαμβανομένου ενός όπου έχει ενεργοποιηθεί SSO για τον τομέα του, θα του ζητηθεί να επιλέξει σε ποιον χώρο εργασίας θα συνδεθεί.

Σύνδεση στο ChatGPT που ξεκινά από τον SP

Αν διαπιστώσουμε ότι το email που εισαγάγατε ανήκει σε χώρο εργασίας όπου ο τομέας του είναι επαληθευμένος, θα προωθήσουμε τον χρήστη στον IdP του για έλεγχο ταυτότητας. Διαφορετικά, ο χρήστης θα κατευθυνθεί να συνδεθεί εισάγοντας τον κωδικό πρόσβασής του.

Αν ο χρήστης ανήκει σε πολλούς χώρους εργασίας, συμπεριλαμβανομένου τουλάχιστον ενός όπου έχει ενεργοποιηθεί SSO για τον τομέα του, θα του ζητηθεί να επιλέξει ποια μέθοδο θα χρησιμοποιήσει για να συνδεθεί:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Σημείωση: αν έχει ενεργοποιηθεί η επιλογή «Επιβολή SSO» για έναν συγκεκριμένο χώρο εργασίας, οι χρήστες με τους επαληθευμένους τομείς μπορούν να συνδέονται μόνο μέσω SSO. Ο κοινωνικός έλεγχος ταυτότητας και ο έλεγχος με κωδικό πρόσβασης δεν θα είναι διαθέσιμοι.

Σύνδεση στην Πλατφόρμα που ξεκινά από τον SP

Όπως αναφέρθηκε προηγουμένως, όταν ένας χρήστης με επαληθευμένο τομέα εισαγάγει το email του στη σελίδα σύνδεσης της Πλατφόρμας, θα κατευθύνεται πάντα στον IdP του για έλεγχο ταυτότητας.

Γι’ αυτό είναι κρίσιμο να βεβαιωθείτε ότι το έχετε κατανοήσει πριν ενεργοποιήσετε το SSO για την Πλατφόρμα. Διαφορετικά, είναι πολύ εύκολο να αποκλείσετε κατά λάθος χρήστες της Πλατφόρμας σε προσωπικούς λογαριασμούς.

Σύνδεση που ξεκινά από τον IdP

Κατά τη διαμόρφωση του SSO από τις αντίστοιχες σελίδες ταυτότητας, θα βρείτε ένα μοναδικό Tile URL που παρέχεται τόσο για το ChatGPT όσο και για την Πλατφόρμα API:

Αυτά τα Tile URL μπορούν να διαμορφωθούν μέσα στον IdP σας, ώστε οι χρήστες σας να μπορούν να συνδέονται/ελέγχουν την ταυτότητά τους αυτόματα με ένα μόνο κλικ.

Επόμενα βήματα

Τώρα που έχετε μια καλή βάση για την αρχιτεκτονική μας, μεταβείτε στη σελίδα μας «Κατανόηση της ιδανικής ρύθμισης διαχείρισης χρηστών για εσάς», για να προσδιορίσετε την ιδανική υλοποίηση για την περίπτωση χρήσης σας. Στη συνέχεια, θα σας καθοδηγήσουμε στη διαμόρφωση του SSO και του SCIM μέσα στον λογαριασμό σας.

Σας βοήθησε αυτό το άρθρο;