OpenAI
این صفحه به‌صورت ماشینی ترجمه شده است. مقاله اصلی انگلیسی را مشاهده کنید.

نمای کلی سیستم تک نشانه ای (SSO)

مروری کلی بر سیستم تک نشانه ای (SSO) و نحوه تعامل آن در ChatGPT در مقایسه با پلتفرم

به‌روزرسانی: yesterday

هدف

این راهنما برای ارائه اطلاعات لازم به ادمین‌ها و تیم‌های IT تهیه شده است تا پیش از پیکربندی سیستم تک نشانه ای (SSO) در حساب‌های ChatGPT یا پلتفرم خود آن‌ها را در نظر بگیرند. سیستم تک نشانه ای (SSO) برای مشتریان Business، Enterprise و Edu در دسترس است.

معماری زیربنایی و اصطلاحات

سیستم تک نشانه ای (SSO) در حال حاضر برای ChatGPT و پلتفرم API از طریق احراز هویت SAML پشتیبانی می‌شود.

  • فضای کاری به یک نمونه از ChatGPT گفته می‌شود

  • سازمان به یک نمونه از پلتفرم API گفته می‌شود

  • ارائه‌دهندهٔ هویت (IdP) به سرویسی گفته می‌شود که برای مدیریت هویت دیجیتال استفاده می‌کنید. از اتصال از طریق همهٔ IdPهای سازگار با SAML پشتیبانی می‌کنیم. برخی از رایج‌ترین IdPهایی که به آن‌ها متصل شده‌ایم عبارت‌اند از:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

برای مشاهدهٔ فهرست کامل IdPهای پشتیبانی‌شده، به صفحهٔ یکپارچه‌سازی‌های WorkOS مراجعه کنید. از همهٔ یکپارچه‌سازی‌های شخص ثالث این صفحه که از طریق SAML یا OIDC قابل اتصال‌اند پشتیبانی می‌کنیم.

در حال حاضر، هر فضای کاری ChatGPT یک سازمان متناظر در پلتفرم دارد که به آن متصل است. یعنی شناسهٔ سازمان (org-id) موجود در صفحهٔ «عمومی» پلتفرم Enterprise شما، همان شناسهٔ سازمان (org-id) متصل به فضای کاری Enterprise در ChatGPT است. در نتیجه، فضای کاری و سازمان شما از یک لایهٔ احراز هویت مشترک استفاده می‌کنند:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

با توجه به این معماری، باید به چند نکتهٔ مهم توجه کرد:

  1. هر شناسهٔ سازمان (org-id) فقط می‌تواند از یک پیکربندی IdP پشتیبانی کند.

  2. تأیید دامنه و تنظیمات سیستم تک نشانه ای (SSO) مبتنی بر SAML میان ChatGPT و پلتفرم API مشترک‌اند.

  3. سیستم تک نشانه ای (SSO) باید در ChatGPT و پلتفرم API به‌طور جداگانه فعال شود. بااین‌حال، پس از پیکربندی آن در یکی، «راه‌اندازی» دیگری عمدتاً فقط شامل فعال‌کردن گزینهٔ مربوطه و، در صورت تمایل، افزودن یک برنامهٔ نشانک در IdP است.

شروع کار با سیستم تک نشانه ای (SSO)

پیش از پیکربندی سیستم تک نشانه ای (SSO) در حساب خود، مهم است ابتدا برخی مفاهیم کلیدی درباره قابلیت سیستم تک نشانه ای (SSO) در OpenAI را درک کنید.

اصطلاحات عمومی هویت

تأمین‌سازی وقتی OpenAI در زمینه کاربران از تأمین‌سازی صحبت می‌کند، منظور ما به‌طور مشخص تأمین‌سازی دعوت‌نامه‌ها است. ما از تأمین‌سازی مستقیم برای ایجاد حساب‌های کاربری پشتیبانی نمی‌کنیم. دعوت‌نامه‌ها را می‌توان از این روش‌ها تأمین‌سازی کرد:

  1. SCIM (هم در یکپارچه‌سازی SCIM با ChatGPT و هم در یکپارچه‌سازی SCIM با پلتفرم API پشتیبانی می‌شود)

  2. صفحه «اعضا» در ChatGPT یا پلتفرم API

  3. ایجاد خودکار حساب

  4. API دعوت‌نامه‌ها

تأمین‌سازی دعوت‌نامه‌ها مرحله‌ای مستقل از احراز هویتی است که توسط سیستم تک نشانه ای (SSO) انجام می‌شود.


احراز هویت – «آیا همان کسی هستید که ادعا می‌کنید؟»

مثال: یک IdP کاربر را برای سرویس ما احراز هویت می‌کند تا هنگام ورود بدانیم او همان کسی است که ادعا می‌کند.


مجوزدهی – «مجاز به انجام یا مشاهده چه چیزهایی هستید؟»

مثال: پس از اینکه IdP شما را احراز هویت کرد، ما تعیین می‌کنیم عضو کدام فضای کاری یا فضاهای کاری ChatGPT هستید.

آشنایی با تنظیمات سیستم تک نشانه ای (SSO) در OpenAI

تأیید دامنه پیش‌نیاز فعال‌سازی سیستم تک نشانه ای (SSO) و ایجاد خودکار حساب است. به‌عبارت ساده، «آیا مالک این دامنه هستید؟»

  1. هنگام ورود از طریق chatgpt.com یا platform.openai.com، اگر سیستم تک نشانه ای (SSO) نیز راه‌اندازی شده باشد، دامنهٔ تأییدشده تعیین می‌کند که کاربر به صفحهٔ گذرواژهٔ ما یا IdP خود هدایت شود.

  2. پس از تأیید دامنه در فضای کاری شما، هر کاربری که با ایمیلی از آن دامنه به فضای کاری دعوت شود، هنگام ورود بعدی باید حساب شخصی خود را ادغام کند.

  3. احراز هویت ChatGPT هم مبتنی بر دامنه و هم فضای کاری است: وقتی دامنه‌ای تأیید و سیستم تک نشانه ای (SSO) در فضای کاری فعال شود، فقط کاربران همان فضای کاری که دامنهٔ مشترکی دارند به سیستم تک نشانه ای (SSO) هدایت می‌شوند. کاربرانی که دامنهٔ مشترکی دارند اما عضو فضای کاری نیستند (یعنی کاربران حساب‌های Free، Plus، Pro یا Team از دامنهٔ شما)، همچنان با ایمیل و گذرواژه یا ورود اجتماعی وارد می‌شوند.

  4. احراز هویت پلتفرم مبتنی بر دامنه است؛ وقتی دامنه‌ای تأیید و سیستم تک نشانه ای (SSO) فعال شود، همهٔ کاربران پلتفرم در آن دامنه دیگر نمی‌توانند با گذرواژه وارد شوند. برای جزئیات بیشتر، بخش «تأیید دامنه در ChatGPT در مقایسه با پلتفرم API» را در ادامه ببینید.

  5. زیردامنه‌ها باید جدا از دامنه‌های سطح‌بالا تأیید شوند

برای اینکه بتوانیم تأیید دامنهٔ شما را با موفقیت انجام دهیم، رکورد TXT باید از طریق جست‌وجوی DNS قابل خواندن باشد.


(فقط ChatGPT) ایجاد خودکار حساب (AAC) اگر این قابلیت در فضای کاری ChatGPT فعال باشد، کاربر جدیدی که ایمیلش با دامنه‌های تأییدشده مطابقت دارد، هنگام ثبت‌نام به‌طور خودکار دعوت‌نامهٔ فضای کاری Enterprise را دریافت می‌کند. اگر از SCIM استفاده می‌کنید، فعال‌سازی AAC را توصیه نمی‌کنیم.


(فقط ChatGPT) اجازهٔ دعوت از دامنه‌های خارجی این تنظیم مشخص می‌کند که آیا می‌توان کاربران دارای دامنه‌های تأییدنشده را به فضای کاری دعوت کرد یا خیر. کاربران دامنه‌های خارجی ملزم به ورود از طریق سیستم تک نشانه ای (SSO) نیستند، زیرا تنظیمات آن فقط برای کاربران دامنهٔ تأییدشده اعمال می‌شود.


فعال‌سازی سیستم تک نشانه ای (SSO) این تنظیم مشخص می‌کند که آیا پیکربندی سیستم تک نشانه ای (SSO) شما برای فضای کاری و/یا سازمان اعمال شود یا خیر.


الزام سیستم تک نشانه ای (SSO)

وقتی این تنظیم غیرفعال باشد، کاربران دامنهٔ تأییدشده می‌توانند بین ورود از طریق سیستم تک نشانه ای (SSO) و ورود اجتماعی یکی را انتخاب کنند.

مدیران کل می‌توانند در صفحهٔ مدیریت سیستم تک نشانه ای (SSO) در کنسول مدیریت، گزینهٔ الزام سیستم تک نشانه ای (SSO) را مستقیماً برای ChatGPT و پلتفرم API روی «اجباری» تنظیم کنند. وقتی این تنظیم فعال باشد، کاربران دامنهٔ تأییدشده فقط از طریق سیستم تک نشانه ای (SSO) می‌توانند وارد فضای کاری یا سازمانی شوند که این سیستم در آن فعال است. احراز هویت با گذرواژه و ورود اجتماعی دیگر برای آن فضای کاری یا سازمان معتبر نیست، اما همچنان در فضاهای کاری یا سازمان‌های دیگری که دامنهٔ کاربر در آن‌ها تأیید نشده است قابل استفاده خواهد بود.

تأیید دامنه در ChatGPT در مقایسه با پلتفرم API

همان‌طور که پیش‌تر گفته شد، تأیید دامنه در سراسر نمونه‌های مشترک ChatGPT و پلتفرم اعمال می‌شود. با این حال، اگر سیستم تک نشانه ای (SSO) فعال باشد، تفاوت مهمی در نحوه تأثیر تأیید دامنه بر ورود به ChatGPT در مقایسه با پلتفرم وجود دارد:

سیستم تک نشانه ای (SSO) در پلتفرم API کاملاً مبتنی بر دامنه است. یعنی پس از تأیید یک دامنه در هر سازمانی و فعال‌سازی سیستم تک نشانه ای (SSO)، همهٔ کاربران آن دامنه دیگر نمی‌توانند با گذرواژه وارد شوند. اگر راهی برای احراز هویت اجتماعی نداشته باشند، دسترسی‌شان به سازمان‌های مربوطه قطع می‌شود؛ مگر اینکه عضو گروه دسترسی IdP باشند.



در مقابل، در ChatGPT فقط کاربرانی تحت‌تأثیر قرار می‌گیرند که عضو فضای کاری محل تأیید دامنه باشند. کاربرانی که عضو گروه دسترسی IdP نیستند، همچنان می‌توانند با روش‌های مطرح‌شده در بخش بعدی وارد فضاهای کاری شوند.

تجربه ورود کاربران شما

OpenAI از سه روش متفاوت احراز هویت پشتیبانی می‌کند:

  1. نام کاربری + گذرواژه

  2. احراز هویت اجتماعی از طریق Microsoft/Google/Apple

  3. سیستم تک نشانه ای (SSO)

به خاطر داشته باشید که رفتار بسته به اینکه کاربر وارد ChatGPT یا پلتفرم API می‌شود، دامنه او تأیید شده است یا نه، و در فضای کاری/سازمان مربوطه سیستم تک نشانه ای (SSO) اجباری شده است یا نه، متفاوت خواهد بود.

ورود آغازشده از SP

همهٔ کاربران می‌توانند برای ورود مستقیماً به chatgpt.com یا platform.openai.com بروند. با استفاده از این گزینه، روش‌های مختلف احراز هویت مطابق زیر فعال می‌شوند:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

اگر کاربر عضو چند فضای کاری باشد که سیستم تک نشانه ای (SSO) در حداقل یکی از آن‌ها برای دامنه‌اش فعال شده است، از او خواسته می‌شود فضای کاری موردنظر برای ورود را انتخاب کند.

ورود آغازشده از SP در ChatGPT

اگر مشخص شود ایمیل واردشده متعلق به فضای کاری‌ای است که دامنهٔ آن تأیید شده، کاربر را برای احراز هویت به IdP او هدایت می‌کنیم. در غیر این صورت، کاربر به صفحهٔ ورود با گذرواژه هدایت می‌شود.

اگر کاربر عضو چند فضای کاری باشد که سیستم تک نشانه ای (SSO) در حداقل یکی از آن‌ها برای دامنه‌اش فعال شده است، از او خواسته می‌شود روش ورود را انتخاب کند:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

توجه: اگر گزینهٔ «الزام سیستم تک نشانه ای (SSO)» برای فضای کاری خاصی فعال شده باشد، کاربران دامنه‌های تأییدشده فقط از طریق سیستم تک نشانه ای (SSO) می‌توانند وارد شوند. احراز هویت اجتماعی و احراز هویت با گذرواژه در دسترس نخواهد بود.

ورود آغازشده از SP در پلتفرم

همان‌طور که پیش‌تر گفته شد، وقتی کاربری از یک دامنهٔ تأییدشده ایمیل خود را در صفحهٔ ورود پلتفرم وارد کند، برای احراز هویت همیشه به IdP خود هدایت می‌شود.

به همین دلیل، ضروری است پیش از فعال‌سازی سیستم تک نشانه ای (SSO) برای پلتفرم، نحوهٔ عملکرد آن را کاملاً درک کنید. در غیر این صورت، ممکن است به‌راحتی و به‌اشتباه دسترسی کاربران پلتفرم با حساب‌های شخصی را قطع کنید.

ورود آغازشده از IdP

هنگام پیکربندی سیستم تک نشانه ای (SSO) از صفحه‌های هویت مربوطه، برای هر یک از ChatGPT و پلتفرم API یک نشانی اینترنتی منحصربه‌فرد برای کاشی ارائه می‌شود:

می‌توانید این نشانی‌های اینترنتی کاشی را در IdP پیکربندی کنید تا کاربران با یک کلیک به‌طور خودکار وارد و احراز هویت شوند.

گام‌های بعدی

اکنون که پایه خوبی از معماری ما دارید، لطفاً برای تعیین پیاده‌سازی ایده‌آل برای مورد استفاده خود به صفحه «درک تنظیمات ایده‌آل مدیریت کاربر شما» بروید. پس از آن، شما را در پیکربندی سیستم تک نشانه ای (SSO) و SCIM در حساب‌تان راهنمایی خواهیم کرد.

آیا این مقاله مفید بود؟