پیشنیازها
برای راهاندازی سیستم تک نشانه ای (SSO)، باید:
یک طرح OpenAI با کنسول مدیریت سراسری داشته باشید
مدیر سراسری باشید
پیش از ادامه، لطفاً صفحات مستندات مرور کلی سیستم تک نشانه ای (SSO) و مدیریت کاربران ما را مرور کنید تا مطمئن شوید با معماری سیستم تک نشانه ای (SSO) ما آشنا هستید.
اگر قبلاً سیستم تک نشانه ای (SSO) را برای یک سازمان پلتفرم API یا فضای کاری ChatGPT پیکربندی کردهاید، تنظیمات سیستم تک نشانه ای (SSO) شما باید از پیش در صفحه هویت OpenAI برای پیکربندی در دسترس باشد. اگر فضای کاری یا سازمانی که میخواهید سیستم تک نشانه ای (SSO) را برای آن فعال کنید در کنسول مدیریت سراسری شما نمایش داده نمیشود، لطفاً با support@openai.com تماس بگیرید.
⚠️ اگر SSO بهدرستی تنظیم نشود، کاربران شما از دسترسی محروم خواهند شد!
پیکربندی نادرست میتواند باعث شود کاربران شما از سازمانها و فضاهای کاریای که SSO در آنها روی حالت required تنظیم شده است، محروم شوند. توصیه میکنیم شما بهعنوان مدیر سراسری، SSO را در پورتال مدیریت روی Optional نگه دارید.
در طول راهاندازی، دو پنجره جداگانه با ورود انجامشده باز نگه دارید:
یکی با ورود از طریق پنجره ناشناس
یکی با ورود از طریق مرورگر عادی شما
این کار به شما اجازه میدهد فرایند ورود و راهاندازی SSO/تأیید دامنه را در یک پنجره آزمایش کنید و در صورت نیاز، از طریق پنجره دوم تغییرات را بازگردانید.
آزمایش سیستم تک نشانه ای (SSO)
اگر میخواهید فرایند راهاندازی را بدون خطر تأثیرگذاری بر کاربران خود آزمایش کنید، میتوانید این کار را از طریق برنامه اینجا انجام دهید.
تکمیل یک اتصال موفق در این برنامه آزمایشی به سازمان عملیاتی شما وصل نمیشود و اتصال را نیز ذخیره نمیکند (بنابراین وقتی آماده شدید، میتوانید همان پارامترها را در نمونه عملیاتی خود دوباره استفاده کنید). یعنی میتوانید با خیال راحت از آن بهعنوان محیط سندباکس یا آزمایشی استفاده کنید، در حالی که با الزامات آشنا میشوید و پیشنیازهای جاافتاده را برطرف میکنید.
فعالسازی سیستم تک نشانه ای (SSO)
برای شروع، از کنسول مدیریت سراسری به صفحه هویت OpenAI بروید. همچنین میتوانید از پیوند موجود در صفحه «هویت و آمادهسازی» زیر تنظیمات «مدیریت فضای کاری» در ChatGPT، یا از زبانه هویت در تنظیمات سازمان پلتفرم API خود به آن صفحه برسید.
برخی از مثالهای زیر راهاندازی را در Okta نشان میدهند، اما همین منطق باید برای همه IdPهای SAML قابل اعمال باشد.
تأیید دامنه
برای فعالسازی SSO، لازم است ابتدا حداقل یک دامنه را تأیید کنید.
مهم: به یاد داشته باشید تأثیرات پاییندستی را که تأیید دامنه ممکن است بر کاربران دارای آن دامنه داشته باشد مرور کنید.
برای شروع، روی دکمه «+ Add Domain» کلیک کنید و DNS خود را وارد کنید:

پس از ارسال، ما یک کلید در اختیار شما قرار میدهیم تا مالکیت دامنهتان را تأیید کنید. به ارائهدهنده DNS خود بروید و یک رکورد TXT با مقدار ارائهشده اضافه کنید:

برای اینکه بررسی تأیید با موفقیت انجام شود، رکورد TXT شما باید از طریق DNS lookup قابل دسترسی باشد.
پس از انجام این کار در ارائهدهنده DNS، به صفحه راهاندازی برگردید و روی دکمه «Check» کلیک کنید. اگر مالکیت دامنه شما با موفقیت اعتبارسنجی شده باشد، وضعیت به «Verified» بهروزرسانی میشود.

شما میتوانید تا ۹۹ دامنه تأییدشده برای هر پورتال مدیریت اضافه کنید، و ما یک بازه ۷ روزه برای تکمیل بررسی تأیید در اختیار شما میگذاریم؛ پس از آن دامنه منقضیشده علامتگذاری میشود. هر دامنه فقط میتواند در یک پورتال مدیریت تأیید شود. اگر لازم است همان دامنه را در یک سازمان یا فضای کاری خارج از پورتال مدیریت خود تأیید کنید، لطفاً با پشتیبانی تماس بگیرید.
پیکربندی برنامه شما
پس از تأیید موفقیتآمیز دامنه، میتوانید با پیکربندی برنامه IdP خود، راهاندازی سیستم تک نشانه ای (SSO) را ادامه دهید.
برای شروع، روی دکمه «راهاندازی سیستم تک نشانه ای (SSO)» کلیک کنید:

انتخاب ارائهدهنده هویت
میتوانید از میان فهرستی از محبوبترین IdPهایی که بهصورت بومی از یکپارچهسازیهای SAML پشتیبانی میکنند انتخاب کنید. اگر IdP خود را در فهرست نمیبینید، یا اگر میخواهید از اتصال OIDC استفاده کنید، میتوانید دکمه اتصال سفارشی مناسب را که در پایین نمایش داده شده انتخاب کنید:

ایجاد/اتصال برنامه
اکنون میتوانید راهنمای پیکربندی مرحلهبهمرحله را دنبال کنید تا برنامه IdP خود را با ما ایجاد و متصل کنید. بسته به IdP مورد استفاده شما، دستورالعملها ممکن است کمی متفاوت باشند، اما راهاندازی کلی یکسان است:

توجه داشته باشید URLهایی که در مرحله ایجاد ارائه میشوند، مختص سازمان شما خواهند بود:

مهم: اگر تصمیم بگیرید یک اتصال سالم SSO را بازنشانی کنید، این مقادیر URL تغییر خواهند کرد. هنگام راهاندازی دوباره SSO، باید مطمئن شوید که آنها را متناسب با آن در برنامه خود بهروزرسانی میکنید.
پس از تکمیل راهاندازی URL، میتوانید به تعریف نگاشت ویژگیها برای کاربرانی که از طریق برنامه شما احراز هویت میشوند ادامه دهید.
نگاشت ویژگیها
نگاشت ویژگیهایی که در برنامه سیستم تک نشانه ای (SSO) خود تعریف میکنید، در نهایت تعیین میکند کدام حسابهای OpenAI احراز هویت شوند و کاربران شما در محصولات OpenAI چگونه نمایش داده شوند. مدل کاربری فعلی ما از سه ویژگی پشتیبانی میکند:
نشانی ایمیل (در پاسخ SAML الزامی است و تعیین میکند به کدام حساب دسترسی داده شود)
نام (اختیاری، اما توصیهشده)
نام خانوادگی (اختیاری، اما توصیهشده)
توجه: ما از رمزگشایی پاسخهای SAML پشتیبانی نمیکنیم. لطفاً مطمئن شوید که پاسخ یا assertion خود را رمزگذاری نمیکنید تا بتوانیم ویژگیها را بهدرستی شناسایی کنیم.
بسته به IdP شما، نگاشت دقیق ویژگیها متفاوت خواهد بود. توصیه میکنیم بهطور دقیق از نگاشتی که برای IdP شما در جادوگر راهاندازی نمایش داده شده پیروی کنید؛ برای مثال، برای Okta به این صورت خواهد بود:

اگر میبینید کاربران جدید با آدرس ایمیلی وارد میشوند که روی نام نمایشی آنها تنظیم شده است، لطفاً نگاشت ویژگیهای خود را بررسی کنید و مطمئن شوید که پاسخهای خود را رمزگذاری نمیکنید.
همچنین، اگر از کاربران جدید خواسته میشود نام و تاریخ تولد خود را وارد کنند، احتمالاً یعنی ما مقدار نام مناسبی را از پاسخ ویژگیهای شما شناسایی نمیکنیم.
تغییرات ایمیل
گاهی ممکن است نشانی ایمیل یک کاربر در IdP شما بهروزرسانی شود، برای مثال:
تغییر نام قانونی پس از ازدواج
شرکت او خریداری شده و دامنه جدیدی دارد
و موارد مشابه.
اگر این موضوع مقدار claim با نام emailaddress را در SSO SAMLResponse تغییر دهد، پس از موفقیت سیستم تک نشانه ای (SSO)، به کاربر OpenAI متفاوتی که به نشانی ایمیل جدید متصل است دسترسی داده میشود (و اگر از قبل وجود نداشته باشد، ایجاد میشود). این کاربر باید جدا از کاربر اصلی به سازمان یا فضای کاری دعوت شود.
نشانیهای ایمیل اصلی
در برخی موارد، ممکن است کاربرانی با چند نشانی ایمیل متفاوت داشته باشید. این سناریو در شرکتهای بزرگتر که سامانههای ایمیل توزیعشده دارند، یا برای مشتریان آموزشی با مدارس مختلف رایج است؛ برای مثال:
در این وضعیت، توصیه میکنیم مطمئن شوید پاسخ SAML شما در ویژگیهای خود فقط شامل یک نشانی ایمیل است، زیرا وجود چند ایمیل میتواند هنگام تلاش ما برای پیوند دادن آن به کاربر جدید یا موجود باعث سردرگمی شود.
همچنین، اگر کاربران نشانی ایمیل ثابت دارند (مثلاً UPN)، توصیه میکنیم از آن در نگاشت ویژگیها استفاده کنید تا حساب کاربری پایدار OpenAI داشته باشند که با تغییر احتمالی سایر نشانیهای ایمیلشان تحت تأثیر قرار نگیرد.
فراهمسازی دسترسی به برنامه IdP
پس از اینکه نگاشت ویژگیها را با موفقیت ایجاد کردید، راهنما شما را در مراحل فراهمسازی دسترسی برای کاربران مناسب از طریق گروههای موردنظر همراهی میکند.
لطفاً توصیههای ما درباره مدیریت کاربران را برای بهترین رویهها مرور کنید.
تنظیم فراداده IdP
در این مرحله از راهاندازی، برای تعریف فراداده IdP خود دو گزینه جداگانه دارید: پیکربندی پویا و پیکربندی دستی.
پیکربندی پویا
این گزینه پیشنهادی و سادهترین گزینه است. در پیکربندی پویا، کافی است URL فراداده مرتبط با برنامه خود را ارائه کنید (که اکنون با URL سیستم تک نشانه ای (SSO) و Entity ID که قبلاً پیکربندی کردهاید پر شده است). راهنمای راهاندازی به شما نشان میدهد کجا میتوانید این مورد را در IdP خود پیدا کنید:

پیکربندی دستی
همانطور که از نامش پیداست، پیکربندی دستی به کمی کار بیشتر نیاز دارد. بسته به IdP شما، باید URL سیستم تک نشانه ای (SSO) و صادرکننده IdP متناظر را همراه با یک گواهی x.509 وارد کنید:

ورود آغازشده از IdP
اگر میخواهید کاربران شما بتوانند روی یک کاشی در داشبورد خود کلیک کنند و بهصورت خودکار احراز هویت شوند، میتوانید احراز هویت آغازشده از IdP را بهعنوان بخشی از فرایند راهاندازی برای برنامه خود پیکربندی کنید. اگرچه فرایند دقیق بسته به IdP شما متفاوت خواهد بود، فرایند کلی از یک URL ارائهشده با قالب زیر استفاده میکند:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
پلتفرم API: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
برای مثال، Okta شما را در ایجاد یک برنامه نشانک جدید با این URL راهنمایی میکند:

در مقابل، Entra ID به شما اجازه میدهد «URL ورود» ارائهشده را در فرم مناسب وارد کنید:

مهم: اگر تصمیم بگیرید یک اتصال سالم SSO را بازنشانی کنید، این مقادیر URL تغییر خواهند کرد.
این یعنی وقتی اتصال جدید را پیکربندی میکنید، باید Sign on URL خود را نیز متناسب با آن بهروزرسانی کنید؛ در غیر این صورت کاربران نمیتوانند از طریق کاشیهای خود احراز هویت شوند.
تکمیل راهاندازی
پس از پیکربندی فراداده IdP خود، میتوانید روی «ادامه» کلیک کنید تا به راهاندازی برنامههای نشانک اختیاری بروید. آخرین مرحله پیکربندی اجباری در صفحه «آزمایش سیستم تک نشانه ای (SSO)» خواهد بود:

پس از کلیک روی «ادامه به ورود»، راهنما تلاش میکند اتصال جدید شما را آزمایش کند. اگر همه چیز موفقیتآمیز باشد، عملاً سیستم تک نشانه ای (SSO) را فعال کردهاید. اکنون باید این موضوع را در صفحه پیکربندی خود مشاهده کنید:


کاربران گروه IdP شما که حسابها یا دعوتنامههای متناظر دارند، اکنون باید بتوانند با سیستم تک نشانه ای (SSO) وارد شوند:
میتوانند به chatgpt.com یا platform.openai.com بروند، ایمیل خود را وارد کنند و سپس، پس از هدایتشدن به IdP، احراز هویت کنند.
میتوانند از URL کاشی نشانکی که در طول راهاندازی بهصورت اختیاری پیکربندی کردهاید استفاده کنند
اگر متوجه شدید کاربران شما نمیتوانند با موفقیت احراز هویت کنند و در بازگرداندن تغییرات به مشکل برخوردید، لطفاً برای دریافت کمک فوری با پشتیبانی تماس بگیرید.
به یاد داشته باشید که فعالسازی سیستم تک نشانه ای (SSO) در پلتفرم API، تأیید دامنه را برای همه کاربران دارای آن دامنه اعمال میکند. یعنی حتی اگر کاربران عضو سازمان Enterprise شما نباشند، برای دسترسی به سازمانهای شخصی خود همچنان باید عضو گروه IdP شما باشند.
عیبیابی ورودها
اگر پس از فعالسازی سیستم تک نشانه ای (SSO) برای ورود با مشکل روبهرو هستید، میتوانید برای شناسایی خطاهای رایج به صفحه پرسشهای متداول و عیبیابی ما مراجعه کنید. اگر پاسخ کافی را آنجا پیدا نکردید، لطفاً در تماس با پشتیبانی تردید نکنید.
