OpenAI
این صفحه به‌صورت ماشینی ترجمه شده است. مقاله اصلی انگلیسی را مشاهده کنید.

نمای کلی سیستم تک نشانه ای (SSO)

مروری کلی بر سیستم تک نشانه ای (SSO) و نحوه تعامل آن در ChatGPT در مقایسه با پلتفرم

به‌روزرسانی: 2 days ago

هدف

این راهنما برای ارائه اطلاعات لازم به ادمین‌ها و تیم‌های IT تهیه شده است تا پیش از پیکربندی سیستم تک نشانه ای (SSO) در حساب‌های ChatGPT یا پلتفرم خود آن‌ها را در نظر بگیرند. سیستم تک نشانه ای (SSO) برای مشتریان Business، Enterprise و Edu در دسترس است.

معماری و اصطلاحات پس‌زمینه

سیستم تک نشانه ای (SSO) در حال حاضر از طریق احراز هویت SAML برای ChatGPT و پلتفرم API پشتیبانی می‌شود.

  • فضای کاری به یک نمونه از ChatGPT اشاره دارد

  • سازمان به یک نمونه پلتفرم API اشاره دارد

  • ارائه‌دهنده هویت (IdP) به سرویسی اشاره دارد که برای مدیریت هویت دیجیتال استفاده می‌کنید. ما از اتصال از طریق همه IdPهایی که از SAML پشتیبانی می‌کنند پشتیبانی می‌کنیم. برخی از رایج‌ترین IdPهایی که با آن‌ها اتصال برقرار کرده‌ایم عبارت‌اند از:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

برای فهرست کامل IdPهای پشتیبانی‌شده، لطفاً به صفحه یکپارچه‌سازی‌های WorkOS مراجعه کنید. ما از همه یکپارچه‌سازی‌های شخص ثالث در این صفحه که می‌توانند از طریق SAML یا OIDC متصل شوند پشتیبانی می‌کنیم.

در حال حاضر، هر فضای کاری ChatGPT یک سازمان پلتفرم متناظر دارد که به آن متصل است. یعنی شناسه سازمان (org-id) که در صفحه «عمومی» پلتفرم Enterprise خود می‌بینید، همان شناسه سازمان (org-id) متصل به فضای کاری Enterprise ChatGPT شماست. در نتیجه، فضای کاری و سازمان شما لایه احراز هویت مشترکی دارند:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

در نتیجه این معماری، چند نکته کلیدی وجود دارد که باید به آن‌ها توجه کنید:

  1. یک شناسه سازمان (org-id) واحد فقط می‌تواند از یک پیکربندی IdP پشتیبانی کند.

  2. تأییدهای دامنه و تنظیمات سیستم تک نشانه ای (SSO) مبتنی بر SAML بین ChatGPT و پلتفرم API مشترک هستند.

  3. سیستم تک نشانه ای (SSO) باید در ChatGPT و پلتفرم API به‌صورت جداگانه فعال شود. با این حال، پس از پیکربندی آن در یکی از آن‌ها، «راه‌اندازی» دیگری عمدتاً فقط روشن کردن سوییچ و، در صورت تمایل، افزودن یک برنامه نشانک در IdP شماست.

شروع کار با سیستم تک نشانه ای (SSO)

پیش از پیکربندی سیستم تک نشانه ای (SSO) در حساب خود، مهم است ابتدا برخی مفاهیم کلیدی درباره قابلیت سیستم تک نشانه ای (SSO) در OpenAI را درک کنید.

اصطلاحات عمومی هویت

تأمین‌سازی وقتی OpenAI در زمینه کاربران از تأمین‌سازی صحبت می‌کند، منظور ما به‌طور مشخص تأمین‌سازی دعوت‌نامه‌ها است. ما از تأمین‌سازی مستقیم برای ایجاد حساب‌های کاربری پشتیبانی نمی‌کنیم. دعوت‌نامه‌ها را می‌توان از این روش‌ها تأمین‌سازی کرد:

  1. SCIM (هم در یکپارچه‌سازی SCIM با ChatGPT و هم در یکپارچه‌سازی SCIM با پلتفرم API پشتیبانی می‌شود)

  2. صفحه «اعضا» در ChatGPT یا پلتفرم API

  3. ایجاد خودکار حساب

  4. API دعوت‌نامه‌ها

تأمین‌سازی دعوت‌نامه‌ها مرحله‌ای مستقل از احراز هویتی است که توسط سیستم تک نشانه ای (SSO) انجام می‌شود.


احراز هویت – «آیا همان کسی هستید که ادعا می‌کنید؟»

مثال: یک IdP کاربر را برای سرویس ما احراز هویت می‌کند تا هنگام ورود بدانیم او همان کسی است که ادعا می‌کند.


مجوزدهی – «مجاز به انجام یا مشاهده چه چیزهایی هستید؟»

مثال: پس از اینکه IdP شما را احراز هویت کرد، ما تعیین می‌کنیم عضو کدام فضای کاری یا فضاهای کاری ChatGPT هستید.

آشنایی با تنظیمات سیستم تک نشانه ای (SSO) در OpenAI

تأیید دامنه این پیش‌نیاز فعال‌سازی سیستم تک نشانه ای (SSO) و ایجاد خودکار حساب است. به‌طور خلاصه: «آیا مالک این دامنه هستید؟»

  1. هنگام ورود از طریق chatgpt.com یا platform.openai.com، اگر سیستم تک نشانه ای (SSO) نیز راه‌اندازی شده باشد، دامنه تأییدشده تعیین می‌کند کاربر به صفحه گذرواژه ما هدایت شود یا به IdP خود.

  2. پس از تأیید یک دامنه در فضای کاری شما، هر کاربری که با ایمیلی از آن دامنه به فضای کاری دعوت شده باشد، در ورود بعدی از او خواسته می‌شود حساب شخصی خود را ادغام کند.

  3. احراز هویت ChatGPT بر پایه دامنه و فضای کاری است؛ وقتی دامنه‌ای تأیید و سیستم تک نشانه ای (SSO) در فضای کاری فعال شود، فقط کاربران همان فضای کاری که آن دامنه را دارند به سیستم تک نشانه ای (SSO) هدایت می‌شوند. کاربرانی که همان دامنه را دارند اما عضو فضای کاری نیستند (یعنی کاربران حساب‌های Free، Plus، Pro یا Team از دامنه شما) همچنان از طریق ایمیل/گذرواژه یا روش اجتماعی وارد می‌شوند.

  4. احراز هویت پلتفرم مبتنی بر دامنه است؛ وقتی دامنه‌ای تأیید شود و سیستم تک نشانه ای (SSO) فعال باشد، همه کاربران پلتفرم زیر آن دامنه امکان ورود با گذرواژه را از دست می‌دهند. برای جزئیات بیشتر، بخش «تأیید دامنه در ChatGPT در مقایسه با پلتفرم API» را در پایین ببینید.

  5. زیردامنه‌ها باید جدا از دامنه‌های سطح‌بالا تأیید شوند

برای اینکه بتوانیم تأیید دامنه شما را با موفقیت پردازش کنیم، رکورد TXT شما باید از طریق جست‌وجوی DNS قابل خواندن باشد.


(فقط ChatGPT) ایجاد خودکار حساب (AAC) وقتی در یک فضای کاری ChatGPT فعال شود، کاربر جدیدی که ایمیلش با دامنه‌های تأییدشده مطابقت دارد، هنگام ثبت‌نام به‌طور خودکار دعوت‌نامه‌ای برای فضای کاری Enterprise دریافت می‌کند. اگر از SCIM استفاده می‌کنید، فعال کردن AAC را توصیه نمی‌کنیم.


(فقط ChatGPT) اجازه دعوت از دامنه‌های خارجی این تنظیم کنترل می‌کند که آیا کاربران دارای دامنه‌های تأییدنشده می‌توانند به فضای کاری دعوت شوند یا نه. کاربران دامنه‌های خارجی ملزم به ورود از طریق سیستم تک نشانه ای (SSO) نخواهند بود، زیرا تنظیمات سیستم تک نشانه ای (SSO) فقط برای کاربران متعلق به دامنه تأییدشده اعمال می‌شود.


فعال کردن سیستم تک نشانه ای (SSO) این تنظیم مشخص می‌کند که آیا تنظیمات پیکربندی‌شده سیستم تک نشانه ای (SSO) شما برای فضای کاری و/یا سازمان اعمال شود یا نه.


اجبار سیستم تک نشانه ای (SSO)

وقتی غیرفعال باشد، این تنظیم به کاربران دارای دامنه تأییدشده اجازه می‌دهد برای ورود، بین سیستم تک نشانه ای (SSO) یا ورود اجتماعی یکی را انتخاب کنند.

ادمین‌های سراسری می‌توانند از صفحه مدیریت سیستم تک نشانه ای (SSO) در کنسول ادمین، گزینه اجبار سیستم تک نشانه ای (SSO) را برای ChatGPT و پلتفرم API روی «الزامی» تنظیم کنند. وقتی فعال باشد، این تنظیم باعث می‌شود کاربران دارای دامنه تأییدشده فقط از طریق سیستم تک نشانه ای (SSO) وارد فضای کاری یا سازمانی شوند که سیستم تک نشانه ای (SSO) در آن فعال است. احراز هویت با گذرواژه و اجتماعی دیگر برای آن فضای کاری/سازمان معتبر نیست، اما همچنان می‌توان از آن‌ها در فضاهای کاری/سازمان‌های دیگری استفاده کرد که دامنه‌شان در آن‌ها تأیید نشده است.

تأیید دامنه در ChatGPT در مقایسه با پلتفرم API

همان‌طور که پیش‌تر گفته شد، تأیید دامنه در سراسر نمونه‌های مشترک ChatGPT و پلتفرم اعمال می‌شود. با این حال، اگر سیستم تک نشانه ای (SSO) فعال باشد، تفاوت مهمی در نحوه تأثیر تأیید دامنه بر ورود به ChatGPT در مقایسه با پلتفرم وجود دارد:

سیستم تک نشانه ای (SSO) در پلتفرم API کاملاً مبتنی بر دامنه است. یعنی وقتی دامنه‌ای در هر سازمانی تأیید شود و سیستم تک نشانه ای (SSO) فعال باشد، همه کاربران دارای آن دامنه امکان ورود با گذرواژه را از دست می‌دهند. اگر راهی برای احراز هویت اجتماعی نداشته باشند، از سازمان‌های مربوط به خود بیرون می‌مانند، مگر اینکه عضو گروه دسترسی IdP باشند.

در مقابل، در سمت ChatGPT فقط کاربرانی تحت تأثیر قرار می‌گیرند که عضو فضای کاری‌ای هستند که دامنه در آن تأیید شده است. کاربرانی که در گروه دسترسی IdP نیستند همچنان می‌توانند با روش‌هایی که در بخش بعدی توضیح داده می‌شود وارد فضاهای کاری شوند.

تجربه ورود کاربران شما

OpenAI از سه روش متفاوت احراز هویت پشتیبانی می‌کند:

  1. نام کاربری + گذرواژه

  2. احراز هویت اجتماعی از طریق Microsoft/Google/Apple

  3. سیستم تک نشانه ای (SSO)

به خاطر داشته باشید که رفتار بسته به اینکه کاربر وارد ChatGPT یا پلتفرم API می‌شود، دامنه او تأیید شده است یا نه، و در فضای کاری/سازمان مربوطه سیستم تک نشانه ای (SSO) اجباری شده است یا نه، متفاوت خواهد بود.

ورود آغازشده از سوی SP

همه کاربران می‌توانند برای ورود مستقیماً به chatgpt.com یا platform.openai.com بروند. هنگام استفاده از این گزینه، روش‌های مختلف احراز هویت مطابق زیر فعال می‌شوند:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

اگر کاربر عضو چند فضای کاری باشد، از جمله فضایی که سیستم تک نشانه ای (SSO) برای دامنه او در آن فعال شده است، از او خواسته می‌شود فضای کاری‌ای را که می‌خواهد وارد آن شود انتخاب کند.

ورود آغازشده از سوی SP در ChatGPT

اگر تشخیص دهیم ایمیل واردشده متعلق به فضای کاری‌ای است که دامنه آن تأیید شده، کاربر را برای احراز هویت به IdP او هدایت می‌کنیم. در غیر این صورت، کاربر برای ورود به وارد کردن گذرواژه خود هدایت می‌شود.

اگر کاربر عضو چند فضای کاری باشد، از جمله دست‌کم یکی که سیستم تک نشانه ای (SSO) برای دامنه او در آن فعال شده است، از او خواسته می‌شود روش ورود را انتخاب کند:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

توجه: اگر «اجبار سیستم تک نشانه ای (SSO)» برای یک فضای کاری مشخص فعال شده باشد، کاربران دارای دامنه‌های تأییدشده فقط می‌توانند از طریق سیستم تک نشانه ای (SSO) وارد شوند. احراز هویت اجتماعی و گذرواژه در دسترس نخواهد بود.

ورود آغازشده از سوی SP در پلتفرم

همان‌طور که قبلاً گفته شد، وقتی کاربری با دامنه تأییدشده ایمیل خود را در صفحه ورود پلتفرم وارد کند، همیشه برای احراز هویت به IdP خود هدایت می‌شود.

به همین دلیل، بسیار مهم است که پیش از فعال کردن سیستم تک نشانه ای (SSO) برای پلتفرم، درک کاملی از آن داشته باشید. در غیر این صورت، بسیار آسان است که کاربران پلتفرم در حساب‌های شخصی به‌اشتباه از دسترسی محروم شوند.

ورود آغازشده از سوی IdP

هنگام پیکربندی سیستم تک نشانه ای (SSO) از صفحه‌های هویت مربوطه، برای ChatGPT و پلتفرم API یک URL کاشی منحصربه‌فرد ارائه می‌شود:

این URLهای کاشی را می‌توان در IdP شما پیکربندی کرد تا کاربران شما بتوانند با یک کلیک به‌صورت خودکار وارد شوند/احراز هویت کنند.

گام‌های بعدی

اکنون که پایه خوبی از معماری ما دارید، لطفاً برای تعیین پیاده‌سازی ایده‌آل برای مورد استفاده خود به صفحه «درک تنظیمات ایده‌آل مدیریت کاربر شما» بروید. پس از آن، شما را در پیکربندی سیستم تک نشانه ای (SSO) و SCIM در حساب‌تان راهنمایی خواهیم کرد.

آیا این مقاله مفید بود؟