Διαβάστε τη σελίδα μας «Επισκόπηση SSO», για να εξοικειωθείτε με τις βασικές έννοιες που συζητούνται σε αυτό το έγγραφο.
Πριν επαληθεύσετε τους τομείς σας, είναι σημαντικό να εξετάσετε μερικές διαφορετικές ερωτήσεις:
Πώς θα θέλατε να παρέχετε προσκλήσεις σε νέους χρήστες;
Πώς θα θέλατε να χειριστείτε τους υπάρχοντες χρήστες καταναλωτικών λογαριασμών (personal/Plus/Pro);
Πώς θέλετε να είναι η ροή σύνδεσης των χρηστών σας;
Θα εξετάσουμε καθεμία από αυτές τις ερωτήσεις με περισσότερες λεπτομέρειες, ώστε να διασφαλιστεί ότι επιλέγετε την επιλογή που ταιριάζει καλύτερα στις ανάγκες σας.
Πρόσκληση νέων χρηστών
Προς το παρόν προσφέρουμε τέσσερις διαφορετικές μεθόδους για την παροχή προσκλήσεων σε χρήστες:
Αξίζει να σημειωθεί ότι διακρίνουμε τις περιπτώσεις όπου τα email πρόσκλησης αποστέλλονται ενεργά από τις περιπτώσεις όπου μια πρόσκληση συσχετίζεται σιωπηρά με το email ενός χρήστη στο backend μας.
Τα email πρόσκλησης αποστέλλονται ενεργά όταν:
Ένας νέος χρήστης προσκαλείται για πρώτη φορά μέσω SCIM.
Ένας χρήστης προσκαλείται απευθείας από το ChatGPT ή την Πλατφόρμα API.
Οι προσκλήσεις συσχετίζονται σιωπηρά όταν:
Ένας χρήστης SCIM αφαιρέθηκε από την ομάδα IdP σας και στη συνέχεια προστέθηκε ξανά.
Ισχύει η Αυτόματη δημιουργία λογαριασμού.
Στην τελευταία περίπτωση, οι χρήστες δεν θα δουν τις προσκλήσεις στα εισερχόμενά τους, αλλά θα εξακολουθήσουν να κατευθύνονται σωστά στον αντίστοιχο χώρο εργασίας/οργανισμό όταν προσπαθήσουν να συνδεθούν.
SCIM
Το SCIM είναι διαθέσιμο τόσο στο ChatGPT όσο και στην Πλατφόρμα API. Το SCIM επιτρέπει στους παρόχους ταυτότητας (π.χ. Okta, Entra ID κ.λπ.) να ανταλλάσσουν δεδομένα ταυτότητας χρηστών με την OpenAI, αυτοματοποιώντας την παροχή προσκλήσεων (και την κατάργηση παροχής λογαριασμών χρηστών) βάσει οργανωτικών αλλαγών.
Παρότι το SCIM διαμορφώνεται επίσης μέσω του IdP σας, μπορεί να ρυθμιστεί ανεξάρτητα από το SSO. Επομένως, η επαλήθευση τομέα και το SSO δεν αποτελούν προϋποθέσεις για το SCIM.
Αν αποφασίσετε να χρησιμοποιήσετε τόσο το SCIM όσο και το SSO, η σημαντική διάκριση είναι η εξής:
Το SCIM παρέχει μόνο τις προσκλήσεις
Το SSO διαχειρίζεται τον έλεγχο ταυτότητας και τη δημιουργία χρηστών
Θεωρούμε ότι το SCIM είναι η πιο ισχυρή και κλιμακώσιμη λύση για τη συνολική διαχείριση χρηστών. Ανάλογα με την ιδανική υλοποίησή σας, συνιστούμε γενικά την ακόλουθη αρχιτεκτονική ως βέλτιστη πρακτική αν αναπτύσσετε τόσο στο ChatGPT όσο και στην Πλατφόρμα API:

Με αυτήν τη ρύθμιση, μπορείτε εύκολα να διαχειρίζεστε χωριστά τόσο τις προσκλήσεις όσο και την πρόσβαση (στο ChatGPT και την Πλατφόρμα API). Αυτή η ρύθμιση έχει το πρόσθετο πλεονέκτημα ότι τυχόν απαραίτητες αλλαγές μπορούν να πραγματοποιούνται κεντρικά από τις ομάδες διαχείρισής σας απευθείας στον IdP σας.
Αν υλοποιείτε SCIM σε πολλές εφαρμογές (δηλ. ChatGPT έναντι Πλατφόρμας API έναντι άλλων λογαριασμών), οι Εφαρμογές SCIM σας θα πρέπει να είναι μοναδικές. Ακόμη κι αν η στοχευόμενη βάση χρηστών σας είναι ίδια, συνιστάται έντονα κάθε υλοποίηση SCIM να αναφέρεται σε μια μοναδική εφαρμογή στον IdP σας.
Αν δεν πληροίτε αυτήν την απαίτηση, μπορεί να προκύψουν ζητήματα ασυνέπειας που τελικά οδηγούν σε μη έγκυρες συνδρομές μελών.
Απευθείας προσκλήσεις από το ChatGPT ή την Πλατφόρμα API
Οι διαχειριστές μπορούν να προσκαλούν απευθείας χρήστες μέσω email από τις αντίστοιχες σελίδες «Μέλη» του ChatGPT και της Πλατφόρμας. Στο ChatGPT, αυτή η μέθοδος υποστηρίζει επίσης μαζικές προσκλήσεις μέσω μεταφόρτωσης αρχείου CSV:

Παρότι συνήθως δεν ενδείκνυται για χρήση σε μεγάλη κλίμακα, συχνά προτείνουμε τις απευθείας προσκλήσεις όταν ξεκινάτε με έναν νέο χώρο εργασίας ή οργανισμό. Σε αντίθεση με το SCIM, δεν υπάρχει ενδεχόμενη καθυστέρηση στην παράδοση των προσκλήσεων στα εισερχόμενα των χρηστών. Επομένως, είναι η αποτελεσματικότερη επιλογή για γρήγορη παροχή πρόσβασης, τροποποίηση δικαιωμάτων και γενικές δοκιμές.
Επιπλέον, μπορείτε ανά πάσα στιγμή να ενεργοποιήσετε αργότερα το SCIM και να εντάξετε τους υπάρχοντες χρήστες σας στην εφαρμογή SCIM. Επομένως, δεν υπάρχει κίνδυνος να εξαιρεθούν οι χρήστες που προσκλήθηκαν απευθείας από μελλοντικούς αυτοματισμούς, εκτός αν το επιθυμείτε.
Αυτόματη δημιουργία λογαριασμού (AAC)
Σε αντίθεση με τις άλλες επιλογές, το AAC είναι διαθέσιμο μόνο στη σελίδα Identity του ChatGPT και απαιτεί να έχει πρώτα ενεργοποιηθεί το SSO:

Όπως φαίνεται παραπάνω, το AAC εγγυάται ότι οι χρήστες που εγγράφονται ή συνδέονται με επαληθευμένο τομέα email θα προστίθενται αυτόματα στον Enterprise χώρο εργασίας σας. Οι χρήστες δεν θα λάβουν email πρόσκλησης και η διαδικασία είναι πλήρως αυτοματοποιημένη. Αυτό έχει πλεονεκτήματα και μειονεκτήματα.
Αν η πολιτική σας είναι να επιτρέπετε ανοιχτή πρόσβαση σε οποιονδήποτε χρήστη με τον επαληθευμένο τομέα σας, το AAC είναι μια εξαιρετική επιλογή που αποφεύγει τον πρόσθετο φόρτο ρύθμισης και διαχείρισης μιας εφαρμογής SCIM.
Ωστόσο, το AAC δεν είναι ιδανικό αν απαιτείτε μια πιο περιορισμένη προσέγγιση πρόσβασης χρηστών με βάση την έγκριση.
⚠️ ΠΡΟΕΙΔΟΠΟΙΗΣΗ ⚠️
Είναι σημαντικό να θυμάστε ότι η ενεργοποίηση του AAC θα συγχωνεύσει ουσιαστικά υποχρεωτικά όλους τους χρήστες καταναλωτικών λογαριασμών (personal/Plus/Pro) κάτω από τον τομέα σας στον Enterprise χώρο εργασίας σας. Περισσότερες πληροφορίες για αυτό θα βρείτε παρακάτω στην ενότητα «Χειρισμός υπαρχόντων χρηστών».
Σημειώστε ότι, ακόμη κι αν οι χρήστες δεν είναι μέλη της ομάδας πρόσβασης του IdP σας και δεν μπορούν να αποκτήσουν επιτυχώς πρόσβαση στον χώρο εργασίας αν επιβάλλεται SSO, εξακολουθούν σε αυτό το σενάριο να καταλαμβάνουν μία θέση στον Enterprise λογαριασμό σας.
Για αυτόν τον λόγο, στις περισσότερες περιπτώσεις συνιστούμε το SCIM ή τις απευθείας προσκλήσεις αντί για το AAC. Επίσης, για την αποφυγή πιθανής σύγχυσης, συνιστούμε να αφήσετε το AAC απενεργοποιημένο, αν σκοπεύετε να χρησιμοποιήσετε το SCIM.
Μέλη που είχαν αφαιρεθεί ή απενεργοποιηθεί στο παρελθόν
Ένας χρήστης που είχε αφαιρεθεί στο παρελθόν και επιχειρεί να συνδεθεί χωρίς να έχει προσκληθεί ξανά ενδέχεται να δει το μήνυμα «Δεν βρέθηκε κατάλληλος λογαριασμός ChatGPT».
Η Αυτόματη δημιουργία λογαριασμού δημιουργεί συνδρομή στον χώρο εργασίας για τους επιλέξιμους χρήστες που δεν διαθέτουν ήδη μία. Δεν επανενεργοποιεί μια συνδρομή μέλους που είχε αφαιρεθεί ή απενεργοποιηθεί, ακόμη και όταν ο χρήστης συνδέεται επιτυχώς μέσω SSO και το email του ανήκει σε επαληθευμένο τομέα.
Για να αποκατασταθεί η πρόσβαση ενός χρήστη που είχε αφαιρεθεί, ένας κάτοχος ή διαχειριστής του χώρου εργασίας πρέπει πρώτα να επιβεβαιώσει ότι το άτομο είναι εξουσιοδοτημένο και έπειτα να το προσκαλέσει ξανά μέσω της διαδρομής Ρυθμίσεις χώρου εργασίας → Μέλη → Πρόσκληση μέλους.
Endpoint προσκλήσεων διαχειριστή της Πλατφόρμας API
Η Πλατφόρμα API μας υποστηρίζει ένα Invites Endpoint, το οποίο σας επιτρέπει να προσκαλείτε προγραμματιστικά χρήστες στον οργανισμό API σας.
Σε σύγκριση με το SCIM, το κύριο πλεονέκτημα του endpoint είναι ότι σας επιτρέπει να καθορίζετε σε ποια έργα θα πρέπει να ανήκει ο προσκεκλημένος χρήστης:

Αυτό παρέχει ένα επιπλέον επίπεδο λεπτομέρειας και ελέγχου, χωρίς να απαιτείται η χειροκίνητη εργασία μεμονωμένων άμεσων προσκλήσεων.
Χειρισμός υπαρχόντων χρηστών καταναλωτικών λογαριασμών
Ορίζουμε ως χρήστες καταναλωτικών λογαριασμών όσους διαθέτουν προσωπική συνδρομή, Plus ή Pro. Συχνά υπάρχουν ήδη χρήστες καταναλωτικών λογαριασμών με τον επαληθευμένο τομέα σας, οι οποίοι είχαν λογαριασμούς πριν από το Enterprise συμβόλαιό σας. Καθώς η επαλήθευση του τομέα σας και η ενεργοποίηση SSO μπορούν να έχουν μεταγενέστερο αντίκτυπο σε αυτούς τους χρήστες καταναλωτικών λογαριασμών, είναι σημαντικό να προσδιορίσετε εκ των προτέρων το επιθυμητό αποτέλεσμα.
Αντίκτυπος στους χρήστες καταναλωτικών λογαριασμών του ChatGPT
Στην πλευρά του ChatGPT, ο αντίκτυπος στους καταναλωτές καθορίζεται σε μεγάλο βαθμό από δύο παράγοντες:
Θα προσκληθούν στον Enterprise χώρο εργασίας;
Θα επιβάλετε SSO;
Η συμπεριφορά που προκύπτει φαίνεται παρακάτω:
| Εκκρεμής πρόσκληση; | Επιβάλλεται SSO; | Αποτέλεσμα |
|---|---|---|
| Ναι | Ναι | Οι λογαριασμοί χρηστών καταναλωτικών λογαριασμών θα συγχωνευθούν υποχρεωτικά στο Enterprise και οι χρήστες θα μπορούν να συνδεθούν μόνο με SSO. |
| Ναι | Όχι | Οι λογαριασμοί χρηστών καταναλωτικών λογαριασμών θα συγχωνευθούν υποχρεωτικά στο Enterprise και οι χρήστες θα μπορούν να πραγματοποιούν έλεγχο ταυτότητας με SSO ή κοινωνική σύνδεση. |
| Όχι | Ναι | Κανένας αντίκτυπος: Οι χρήστες καταναλωτικών λογαριασμών διατηρούν πρόσβαση στους προσωπικούς χώρους εργασίας τους μέσω κωδικού πρόσβασης ή κοινωνικής ταυτοποίησης. |
| Όχι | Όχι | Κανένας αντίκτυπος: Οι χρήστες καταναλωτικών λογαριασμών διατηρούν πρόσβαση στους προσωπικούς χώρους εργασίας τους μέσω κωδικού πρόσβασης ή κοινωνικής ταυτοποίησης. |
Αν ο στόχος σας είναι τελικά να αποτρέψετε οποιουσδήποτε καταναλωτικούς λογαριασμούς, επικοινωνήστε με τον Account Director σας για να συζητήσετε πιθανές επιλογές.
Συγχώνευση λογαριασμών
Οι προϋποθέσεις για την αυτόματη συγχώνευση του προσωπικού λογαριασμού σε έναν λογαριασμό Enterprise είναι οι εξής:
Ο τομέας του χρήστη έχει επαληθευτεί.
Ο χρήστης έχει λάβει πρόσκληση για τον χώρο εργασίας Enterprise στον οποίο έχει επαληθευτεί ο τομέας του.
Σημείωση: Αν έχετε ενεργοποιήσει το AAC, αυτή η προϋπόθεση θα ισχύει πάντα για κάθε χρήστη με τον επαληθευμένο τομέα σας.
Όταν πληρούνται αυτές οι προϋποθέσεις, την επόμενη φορά που ο χρήστης θα συνδεθεί στο ChatGPT ή θα ανανεώσει τη σελίδα, θα πρέπει να δει το ακόλουθο παράθυρο διαλόγου:

Όπως επισημαίνεται στην εικόνα, πριν από τη συγχώνευση θα επιστρέψουμε αυτόματα τα χρήματα για τυχόν ενεργές συνδρομές Plus ή Pro. Οι χρήστες θα έχουν την επιλογή να μεταφέρουν το υπάρχον ιστορικό συνομιλιών και τα GPT τους ή να εξαγάγουν το ιστορικό συνομιλιών μέσω email και να ξεκινήσουν στον χώρο εργασίας Enterprise «από την αρχή».
Σημείωση: Αν στον χώρο εργασίας Enterprise ή Edu προορισμού είναι ενεργοποιημένη η γεωγραφική διαμονή δεδομένων, δεν είναι δυνατή η μεταφορά δεδομένων από τον Προσωπικό χώρο εργασίας. Οι χρήστες μπορούν μόνο να εξαγάγουν τις συνομιλίες τους και να διαγράψουν τον Προσωπικό χώρο εργασίας. Για λεπτομέρειες, ανατρέξτε στην ενότητα Προσκλήσεις μέσω email και μετεγκαταστάσεις λογαριασμών.
Μετά τη συγχώνευση του προσωπικού λογαριασμού, δεν υπάρχει τρόπος επαναφοράς του. Αν οι χρήστες σας επέλεξαν «Μεταφορά υπάρχοντος ιστορικού συνομιλιών και GPT», αλλά η μεταφορά δεν εμφανίστηκε στον χώρο εργασίας Enterprise, επικοινωνήστε με την Υποστήριξη.
Αντίκτυπος στους χρήστες καταναλωτικών λογαριασμών της Πλατφόρμας API
Επειδή το SSO στην Πλατφόρμα εξακολουθεί να βασίζεται στον τομέα (σε αντίθεση με το ChatGPT, όπου το SSO αφορά συγκεκριμένα τον χώρο εργασίας στον οποίο έχει ενεργοποιηθεί), οι χρήστες καταναλωτικών λογαριασμών σας θα επηρεαστούν μόλις επαληθεύσετε τον τομέα σας και ενεργοποιήσετε το SSO σε οποιονδήποτε οργανισμό.
Οι χρήστες καταναλωτικών λογαριασμών θα χάσουν τη δυνατότητα ελέγχου ταυτότητας με κωδικούς πρόσβασης, καθώς εντοπίζουμε την αντιστοίχιση τομέα και τους προωθούμε στον IdP σας. Αν είναι μέλη του IdP σας, μπορούν να ολοκληρώσουν επιτυχώς τον έλεγχο ταυτότητας. Εναλλακτικά, μπορούν να συνδεθούν με επιλογή κοινωνικής σύνδεσης OAuth, αν είναι διαθέσιμη σε αυτούς. Αν όχι, τότε τους έχετε ουσιαστικά αποκλείσει από τους καταναλωτικούς λογαριασμούς τους.
Δείτε την ενότητα Ροή σύνδεσης χρήστη για έναν πιο αναλυτικό οδηγό αυτής της ροής εργασίας.
Προτεινόμενα μοτίβα ταυτότητας και παροχής
Τώρα που έχουμε παρουσιάσει τη βασική συμπεριφορά που συνδέεται με τον έλεγχο ταυτότητας και την παροχή προσκλήσεων, ίσως είναι χρήσιμο να εξετάσουμε ορισμένα από τα πιο συνηθισμένα μοτίβα υλοποίησης που είναι διαθέσιμα στους χρήστες Enterprise:

Ροή σύνδεσης χρήστη
Έχουμε ήδη αναλύσει την επίδραση των εκκρεμών προσκλήσεων και της επιβολής SSO, επομένως αυτή η ενότητα έχει σκοπό να παρουσιάσει τη ροή και τους ελέγχους που αναμένεται να εκτελούνται όταν ένας χρήστης πληκτρολογεί τη διεύθυνση email του για να συνδεθεί.
Ροή σύνδεσης στο ChatGPT
Σημείωση: Αυτό το διάγραμμα εξαιρεί τις προσπάθειες σύνδεσης μέσω μεθόδου κοινωνικής σύνδεσης ή μέσω του URL πλακιδίου.

Ροή σύνδεσης στην Πλατφόρμα API
Σημείωση: Αυτό το διάγραμμα εξαιρεί τις προσπάθειες σύνδεσης μέσω μεθόδου κοινωνικής σύνδεσης ή μέσω του URL πλακιδίου.

Επόμενα βήματα
Τώρα που έχετε μια εικόνα για την ιδανική υλοποίησή σας, μπορείτε να ακολουθήσετε την αντίστοιχη τεκμηρίωση για να ενεργοποιήσετε SCIM ή SSO:
