OpenAI
Αυτή η σελίδα μεταφράστηκε αυτόματα. Δείτε το πρωτότυπο άρθρο στα αγγλικά.

Ρύθμιση SSO

Αυτό το έγγραφο περιγράφει τη ρύθμιση SSO για το ChatGPT και το API Platform

Τελευταία ενημέρωση: 6 hours ago

Προαπαιτούμενα

Για να ρυθμίσετε το SSO, πρέπει:

  1. Να διαθέτετε πρόγραμμα OpenAI με Καθολική κονσόλα διαχείρισης

  2. Να είστε καθολικός διαχειριστής

Πριν συνεχίσετε, ανατρέξτε στις σελίδες τεκμηρίωσης Επισκόπηση του SSO και Διαχείριση χρηστών, ώστε να εξοικειωθείτε με την αρχιτεκτονική SSO που χρησιμοποιούμε.

Αν έχετε ήδη διαμορφώσει το SSO για έναν οργανισμό της Πλατφόρμας API ή έναν χώρο εργασίας του ChatGPT, οι ρυθμίσεις SSO θα πρέπει να είναι ήδη διαθέσιμες για διαμόρφωση στη σελίδα OpenAI Identity. Αν ο χώρος εργασίας ή ο οργανισμός για τον οποίο θέλετε να ενεργοποιήσετε το SSO δεν εμφανίζεται στην Καθολική κονσόλα διαχείρισης, επικοινωνήστε με την ομάδα υποστήριξής μας μέσω του εικονιδίου συνομιλίας στην κάτω δεξιά γωνία αυτής της σελίδας.

⚠️ Οι χρήστες σας θα αποκλειστούν αν το SSO δεν ρυθμιστεί σωστά!

Μια εσφαλμένη ρύθμιση μπορεί να έχει ως αποτέλεσμα τον αποκλεισμό των χρηστών σας από οργανισμούς και χώρους εργασίας όπου το SSO έχει οριστεί ως υποχρεωτικό. Συνιστούμε εσείς, ως global admin, να διατηρήσετε το SSO ως Προαιρετικό στο Admin Portal.

Κατά τη ρύθμιση, κρατήστε ανοιχτά δύο ξεχωριστά συνδεδεμένα παράθυρα:

  1. Ένα συνδεδεμένο μέσω παραθύρου ανώνυμης περιήγησης

  2. Ένα συνδεδεμένο μέσω του κανονικού σας browser

Αυτό σας επιτρέπει να δοκιμάσετε τη διαδικασία σύνδεσης και τη ρύθμιση SSO/Επαλήθευσης Domain στο ένα παράθυρο και να επαναφέρετε τις αλλαγές αν χρειαστεί μέσω του δεύτερου παραθύρου.

Δοκιμή SSO

Αν θέλετε να δοκιμάσετε τη διαδικασία ρύθμισης χωρίς να διακινδυνεύσετε να επηρεαστούν οι χρήστες σας, μπορείτε να το κάνετε μέσω της εφαρμογής εδώ.

Η επιτυχής ολοκλήρωση μιας σύνδεσης σε αυτήν τη δοκιμαστική εφαρμογή δεν θα συνδεθεί με τον οργανισμό παραγωγής σας ούτε θα αποθηκεύσει τη σύνδεση (ώστε να μπορείτε να επαναχρησιμοποιήσετε τις ίδιες παραμέτρους στο περιβάλλον παραγωγής σας όταν είστε έτοιμοι). Αυτό σημαίνει ότι είναι ασφαλές να τη χρησιμοποιήσετε ως sandbox ή περιβάλλον δοκιμών όσο εξοικειώνεστε με τις απαιτήσεις και επιλύετε τυχόν προαπαιτούμενα που λείπουν.

Ενεργοποίηση SSO

Για να ξεκινήσετε, μεταβείτε στη σελίδα Ταυτότητα OpenAI από την Κεντρική κονσόλα διαχείρισης. Μπορείτε επίσης να μεταβείτε σε αυτήν τη σελίδα από τον σύνδεσμο στη σελίδα "Ταυτότητα & παροχή πρόσβασης", κάτω από τις ρυθμίσεις "Διαχείριση χώρου εργασίας" στο ChatGPT, ή από την καρτέλα Ταυτότητα στις ρυθμίσεις του οργανισμού σας στην Πλατφόρμα API.

Ορισμένα από τα παρακάτω παραδείγματα παρουσιάζουν τη ρύθμιση στο Okta, αλλά η ίδια λογική ισχύει για όλους τους IdP που χρησιμοποιούν SAML.

Επαλήθευση domain

Για να ενεργοποιήσετε το SSO, απαιτούμε πρώτα να επαληθεύσετε τουλάχιστον ένα domain.

Σημαντικό: Μην ξεχάσετε να εξετάσετε τον μεταγενέστερο αντίκτυπο που μπορεί να έχει η επαλήθευση τομέα στους χρήστες με αυτόν τον τομέα.

Κάντε κλικ στο κουμπί "+ Add Domain" και εισαγάγετε το DNS σας για να ξεκινήσετε:

Verify a new domain dialog with example.com entered and Submit available

Μόλις υποβληθεί, σας παρέχουμε ένα κλειδί για να επαληθεύσετε την ιδιοκτησία του domain σας. Μεταβείτε στον πάροχο DNS σας και προσθέστε μια εγγραφή TXT με την παρεχόμενη τιμή:

Image

Η εγγραφή TXT σας πρέπει να είναι προσβάσιμη μέσω αναζήτησης DNS ώστε να πετύχει ο έλεγχος επαλήθευσης.

Αφού το ολοκληρώσετε στον πάροχο DNS σας, επιστρέψτε στη σελίδα ρύθμισης και κάντε κλικ στο κουμπί "Check". Αν η ιδιοκτησία του domain σας επικυρώθηκε επιτυχώς, θα δείτε την κατάσταση να ενημερώνεται σε "Verified."

Domain management page with company.abc listed as Verified

Μπορείτε να προσθέσετε έως 99 επαληθευμένα domains ανά Admin Portal και παρέχουμε περίοδο 7 ημερών για να ολοκληρώσετε τον έλεγχο επαλήθευσης προτού ένα domain επισημανθεί ως ληγμένο. Τα domains μπορούν να επαληθευτούν μόνο σε ένα μόνο Admin Portal. Αν χρειάζεται να επαληθεύσετε το ίδιο domain σε οργανισμό ή χώρο εργασίας που δεν βρίσκεται στο Admin Portal σας, επικοινωνήστε με την Υποστήριξη.

Διαμόρφωση της εφαρμογής σας

Αφού επαληθεύσετε με επιτυχία τον τομέα σας, μπορείτε να συνεχίσετε τη ρύθμιση SSO διαμορφώνοντας την εφαρμογή IdP.

Για να ξεκινήσετε, κάντε κλικ στο κουμπί «Ρύθμιση SSO»:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Επιλογή παρόχου ταυτότητας

Μπορείτε να επιλέξετε από μια λίστα με τους δημοφιλέστερους IdP που υποστηρίζουν εγγενώς ενσωματώσεις SAML. Αν ο IdP σας δεν εμφανίζεται στη λίστα ή αν θέλετε να χρησιμοποιήσετε σύνδεση OIDC, μπορείτε να επιλέξετε το κατάλληλο κουμπί προσαρμοσμένης σύνδεσης που εμφανίζεται στο κάτω μέρος:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Δημιουργία/σύνδεση της εφαρμογής

Μπορείτε πλέον να ακολουθήσετε τον αναλυτικό οδηγό διαμόρφωσης, ο οποίος θα σας βοηθήσει να δημιουργήσετε και να συνδέσετε την εφαρμογή IdP σας με εμάς. Οι οδηγίες ενδέχεται να διαφέρουν ελαφρώς ανάλογα με τον IdP που χρησιμοποιείτε, αλλά η γενική διαδικασία ρύθμισης παραμένει η ίδια:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Λάβετε υπόψη ότι οι διευθύνσεις URL που παρέχονται στο βήμα δημιουργίας θα είναι μοναδικές για τον οργανισμό σας:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Σημαντικό: Αν επιλέξετε να επαναφέρετε μια υγιή σύνδεση SSO, αυτές οι τιμές URL θα αλλάξουν. Όταν ρυθμίσετε ξανά το SSO, θα πρέπει να βεβαιωθείτε ότι θα τις ενημερώσετε αναλόγως στην εφαρμογή σας.

Μόλις ολοκληρώσετε τη ρύθμιση URL, μπορείτε να προχωρήσετε στον ορισμό της χαρτογράφησης attributes για τους χρήστες που πιστοποιούνται μέσω της εφαρμογής σας.

Αντιστοίχιση χαρακτηριστικών

Η αντιστοίχιση χαρακτηριστικών που ορίζετε στην εφαρμογή SSO καθορίζει τελικά ποιοι λογαριασμοί OpenAI ελέγχονται ως προς την ταυτότητά τους και πώς εμφανίζονται οι χρήστες σας στα προϊόντα OpenAI. Το τρέχον μοντέλο χρήστη που χρησιμοποιούμε υποστηρίζει τρεις ιδιότητες:

  1. Διεύθυνση email (απαιτείται στην απόκριση SAML, καθορίζει σε ποιον λογαριασμό αποκτάται πρόσβαση)

  2. Όνομα (προαιρετικό, αλλά συνιστάται)

  3. Επώνυμο (προαιρετικό, αλλά συνιστάται)

Σημείωση: Δεν υποστηρίζουμε αποκρυπτογράφηση SAML Responses. Βεβαιωθείτε ότι δεν κρυπτογραφείτε την απόκριση ή το assertion σας, ώστε να μπορούμε να αναγνωρίζουμε σωστά τα attributes.

Ανάλογα με τον IdP σας, η ακριβής χαρτογράφηση attributes θα διαφέρει. Συνιστούμε να ακολουθήσετε ακριβώς τη χαρτογράφηση που εμφανίζεται για τον IdP σας στον οδηγό ρύθμισης, π.χ. για το Okta θα ήταν:

Image

Αν βλέπετε νέους χρήστες να εμφανίζονται με τις διευθύνσεις email τους ορισμένες στο εμφανιζόμενο όνομά τους, ελέγξτε τη χαρτογράφηση attributes και επιβεβαιώστε ότι δεν κρυπτογραφείτε τις αποκρίσεις σας.

Εναλλακτικά, αν από νέους χρήστες ζητείται να εισαγάγουν το όνομά τους και την ημερομηνία γέννησής τους, αυτό πιθανότατα υποδεικνύει ότι δεν εντοπίζουμε σωστή τιμή ονόματος από την απόκριση attributes σας.

Αλλαγές email

Περιστασιακά, η διεύθυνση email ενός χρήστη μπορεί να ενημερωθεί στον IdP σας, π.χ.

  • Νομική αλλαγή ονόματος μετά από γάμο

  • Η εταιρεία του εξαγοράστηκε και έχει νέο τομέα

  • κ.λπ.

Αν αυτό αλλάξει την τιμή του ισχυρισμού emailaddress στο SSO SAMLResponse, με την επιτυχή ολοκλήρωση του SSO θα αποκτηθεί πρόσβαση σε διαφορετικό χρήστη OpenAI που συνδέεται με τη νέα διεύθυνση email (και θα δημιουργηθεί, αν δεν υπάρχει ήδη). Αυτός ο χρήστης θα πρέπει να προσκληθεί στον οργανισμό ή στον χώρο εργασίας ξεχωριστά από τον αρχικό χρήστη.

Κύριες διευθύνσεις email

Σε ορισμένες περιπτώσεις, μπορεί να έχετε χρήστες με πολλές διαφορετικές διευθύνσεις email. Αυτό είναι συνηθισμένο σε μεγαλύτερες εταιρείες με κατανεμημένα συστήματα αλληλογραφίας ή σε πελάτες Edu με διαφορετικές σχολές, π.χ.

Σε αυτήν την περίπτωση, συνιστούμε να διασφαλίσετε ότι η απόκριση SAML περιλαμβάνει μόνο μία διεύθυνση email στα χαρακτηριστικά της, καθώς η συμπερίληψη πολλών email μπορεί να προκαλέσει σύγχυση όταν προσπαθούμε να τη συσχετίσουμε με νέο ή υπάρχοντα χρήστη.

Επιπλέον, αν οι χρήστες έχουν στατική διεύθυνση email (π.χ. UPN), συνιστούμε να τη χρησιμοποιείτε στην αντιστοίχιση χαρακτηριστικών, ώστε να διασφαλίζεται ότι θα έχουν έναν σταθερό λογαριασμό χρήστη OpenAI, ο οποίος δεν θα επηρεάζεται όταν ενδέχεται να αλλάξουν οι άλλες διευθύνσεις email τους.

Παροχή πρόσβασης στην εφαρμογή IdP

Αφού δημιουργήσετε με επιτυχία την αντιστοίχιση χαρακτηριστικών, ο οδηγός θα σας καθοδηγήσει στα βήματα για την παροχή πρόσβασης στους κατάλληλους χρήστες μέσω των επιθυμητών ομάδων.

Ανατρέξτε στις συστάσεις μας για τη Διαχείριση χρηστών για βέλτιστες πρακτικές.

Ορισμός μεταδεδομένων IdP

Σε αυτό το σημείο της ρύθμισης, έχετε δύο ξεχωριστές επιλογές για τον ορισμό των μεταδεδομένων του IdP σας: Δυναμική διαμόρφωση και μη αυτόματη διαμόρφωση.

Δυναμική διαμόρφωση

Αυτή είναι η συνιστώμενη και πιο απλή επιλογή. Με τη Δυναμική διαμόρφωση, χρειάζεται απλώς να παρέχετε τη διεύθυνση URL μεταδεδομένων (η οποία πλέον συμπληρώνεται από τη διεύθυνση URL SSO και το Entity ID που διαμορφώσατε νωρίτερα) που σχετίζεται με την εφαρμογή σας. Ο οδηγός ρύθμισης θα σας δείξει πού μπορείτε να το βρείτε στον IdP σας:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Μη αυτόματη διαμόρφωση

Όπως υποδηλώνει το όνομα, η μη αυτόματη διαμόρφωση απαιτεί λίγη περισσότερη δουλειά. Ανάλογα με τον IdP σας, θα χρειαστεί να εισαγάγετε την αντίστοιχη διεύθυνση URL SSO και τον εκδότη IdP, μαζί με ένα πιστοποιητικό x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Σύνδεση που εκκινείται από τον IdP

Αν θέλετε οι χρήστες σας να μπορούν να κάνουν κλικ σε ένα πλακίδιο στον πίνακα εργαλείων τους και να πραγματοποιούν αυτόματα έλεγχο ταυτότητας, μπορείτε να διαμορφώσετε τον έλεγχο ταυτότητας που εκκινείται από τον IdP για την εφαρμογή σας ως μέρος της διαδικασίας ρύθμισης. Παρότι η ακριβής διαδικασία διαφέρει ανάλογα με τον IdP σας, η γενική διαδικασία χρησιμοποιεί μια παρεχόμενη διεύθυνση URL με τη μορφή:

Για παράδειγμα, το Okta θα σας καθοδηγήσει στη δημιουργία μιας νέας εφαρμογής σελιδοδείκτη με αυτήν τη διεύθυνση URL:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Αντίθετα, το Entra ID θα σας επιτρέψει να εισαγάγετε την παρεχόμενη «Διεύθυνση URL σύνδεσης» στην κατάλληλη φόρμα:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Σημαντικό: Αν επιλέξετε να επαναφέρετε μια υγιή σύνδεση SSO, αυτές οι τιμές URL θα αλλάξουν.

Αυτό σημαίνει ότι, όταν ρυθμίσετε τη νέα σύνδεση, θα πρέπει επίσης να ενημερώσετε αναλόγως το Sign on URL σας, διαφορετικά οι χρήστες δεν θα μπορούν να πιστοποιούνται μέσω των tiles τους.

Ολοκλήρωση ρύθμισης

Αφού διαμορφώσετε τα μεταδεδομένα του IdP σας, μπορείτε να κάνετε κλικ στην επιλογή "Συνέχεια" για να προχωρήσετε στη ρύθμιση τυχόν προαιρετικών εφαρμογών σελιδοδεικτών. Το τελευταίο υποχρεωτικό βήμα διαμόρφωσης βρίσκεται στη σελίδα "Δοκιμή καθολικής σύνδεσης":

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Αφού επιλέξετε "Συνέχεια στη σύνδεση", ο οδηγός θα επιχειρήσει να δοκιμάσει τη νέα σας σύνδεση. Αν όλα ολοκληρωθούν με επιτυχία, το SSO θα έχει ενεργοποιηθεί. Αυτό θα πρέπει πλέον να εμφανίζεται στη σελίδα διαμόρφωσής σας:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Οι χρήστες της ομάδας IdP σας που διαθέτουν αντίστοιχους λογαριασμούς ή προσκλήσεις θα πρέπει πλέον να μπορούν να συνδέονται μέσω SSO:

  • Μπορούν να μεταβούν στο chatgpt.com ή στο platform.openai.com, να εισαγάγουν τη διεύθυνση email τους και, αφού ανακατευθυνθούν στο IdP τους, να πραγματοποιήσουν έλεγχο ταυτότητας

  • Μπορούν να χρησιμοποιήσουν τη διεύθυνση URL του πλακιδίου σελιδοδείκτη που διαμορφώσατε προαιρετικά κατά τη ρύθμιση

Αν διαπιστώσετε ότι οι χρήστες σας δεν μπορούν να πραγματοποιήσουν επιτυχή έλεγχο ταυτότητας και αντιμετωπίζετε δυσκολίες με την αναίρεση των αλλαγών, επικοινωνήστε με την Υποστήριξη για άμεση βοήθεια.

Να θυμάστε ότι η ενεργοποίηση του SSO στην Πλατφόρμα API εφαρμόζει την επαλήθευση τομέα σε όλους τους χρήστες που χρησιμοποιούν αυτόν τον τομέα. Αυτό σημαίνει ότι, ακόμη και αν οι χρήστες δεν ανήκουν στον οργανισμό Enterprise σας, θα πρέπει να είναι μέλη της ομάδας IdP σας για να αποκτήσουν πρόσβαση στους προσωπικούς οργανισμούς τους.

Αντιμετώπιση προβλημάτων σύνδεσης

Αν, αφού ενεργοποιήσετε το SSO, αντιμετωπίζετε προβλήματα κατά τη σύνδεση, μπορείτε να ανατρέξετε στη σελίδα Συχνές ερωτήσεις και αντιμετώπιση προβλημάτων για βοήθεια στον εντοπισμό συνηθισμένων σφαλμάτων. Αν δεν βρείτε εκεί επαρκή απάντηση, μη διστάσετε να επικοινωνήσετε με την Υποστήριξη.

Σας βοήθησε αυτό το άρθρο;