لطفاً صفحه «مرور کلی سیستم تک نشانه ای (SSO)» ما را بررسی کنید تا با مفاهیم کلیدی مطرحشده در این سند آشنا شوید.
پیش از تأیید دامنههای خود، مهم است چند پرسش مختلف را در نظر بگیرید:
میخواهید دعوتنامهها برای کاربران جدید چگونه تأمین شوند؟
میخواهید با کاربران مصرفکننده موجود (شخصی/Plus/Pro) چگونه برخورد کنید؟
میخواهید جریان ورود کاربران شما به چه شکل باشد؟
هر یک از این پرسشها را با جزئیات بیشتری بررسی میکنیم تا مطمئن شوید گزینهای را انتخاب میکنید که بیشترین تناسب را با نیازهای شما دارد.
دعوت از کاربران جدید
در حال حاضر چهار روش مختلف برای تأمین دعوتنامه برای کاربران ارائه میکنیم:
شایان ذکر است که ما بین مواردی که ایمیلهای دعوتنامه بهصورت فعال ارسال میشوند و مواردی که دعوتنامه بیصدا در بکاند ما با ایمیل کاربر مرتبط میشود، تمایز قائل هستیم.
ایمیلهای دعوتنامه زمانی بهصورت فعال ارسال میشوند که:
کاربر جدید برای نخستین بار از طریق SCIM دعوت شود.
کاربر مستقیماً از ChatGPT یا پلتفرم API دعوت شود.
دعوتنامهها زمانی بیصدا مرتبط میشوند که:
کاربر SCIM از گروه IdP شما حذف و سپس دوباره اضافه شده باشد.
ایجاد خودکار حساب اعمال شود.
در حالت دوم، کاربران دعوتنامهها را در صندوق ورودی خود نمیبینند، اما هنگام تلاش برای ورود همچنان بهدرستی به فضای کاری/سازمان مربوطه هدایت میشوند.
SCIM
SCIM هم در ChatGPT و هم در پلتفرم API در دسترس است. SCIM به ارائهدهندگان هویت (مانند Okta، Entra ID و غیره) اجازه میدهد دادههای هویتی کاربران را با OpenAI مبادله کنند و تأمین دعوتنامهها (و لغو تأمین حسابهای کاربری) را بر اساس تغییرات سازمانی خودکار کنند.
اگرچه SCIM نیز از طریق ارائهدهنده هویت (IdP) پیکربندی میشود، میتوان آن را مستقل از سیستم تک نشانه ای (SSO) راهاندازی کرد. بنابراین، تأیید دامنه و سیستم تک نشانه ای (SSO) از پیشنیازهای SCIM نیستند.
اگر تصمیم دارید از SCIM و سیستم تک نشانه ای (SSO) با هم استفاده کنید، باید به این تفاوت مهم توجه داشته باشید:
SCIM فقط دعوتنامهها را تأمین میکند
سیستم تک نشانه ای (SSO) احراز هویت و ایجاد کاربر را انجام میدهد
ما SCIM را قویترین و مقیاسپذیرترین راهکار برای مدیریت کلی کاربران میدانیم. بسته به پیادهسازی ایدئال شما، اگر در حال استقرار در هر دو محیط ChatGPT و پلتفرم API هستید، معمولاً معماری زیر را بهعنوان بهترین روش توصیه میکنیم:

با این چیدمان، میتوانید هم دعوتنامهها و هم دسترسی (به ChatGPT و پلتفرم API) را بهراحتی و جداگانه مدیریت کنید. مزیت دیگر این چیدمان این است که هر تغییر لازم میتواند بهصورت متمرکز توسط تیمهای مدیریتی شما، مستقیماً در IdP انجام شود.
اگر SCIM را در چند برنامه مختلف پیادهسازی میکنید (مثلاً ChatGPT در برابر پلتفرم API یا حسابهای دیگر)، برنامههای SCIM شما باید منحصربهفرد باشند. حتی اگر پایگاه کاربران هدف شما یکسان باشد، قویاً توصیه میشود هر پیادهسازی SCIM به یک برنامه منحصربهفرد در IdP شما ارجاع دهد.
اگر این الزام را رعایت نکنید، ممکن است مشکلات ناسازگاری ایجاد شود که در نهایت به عضویتهای نامعتبر منجر میشود.
دعوت مستقیم از ChatGPT یا پلتفرم API
مدیران میتوانند کاربران را مستقیماً از طریق ایمیل و در صفحه «اعضا»ی ChatGPT یا پلتفرم مربوطه دعوت کنند. در ChatGPT، این روش از دعوت گروهی با بارگذاری فایل CSV نیز پشتیبانی میکند:

با اینکه این روش معمولاً مقیاسپذیر نیست، اغلب توصیه میکنیم هنگام راهاندازی یک فضای کاری یا سازمان جدید، کار را با دعوت مستقیم آغاز کنید. برخلاف SCIM، در رسیدن دعوتنامهها به صندوق ورودی کاربران تأخیر احتمالی وجود ندارد؛ بنابراین مؤثرترین گزینه برای دسترسی سریع، تغییر مجوزها و انجام آزمایشهای عمومی است.
همچنین میتوانید بعداً SCIM را فعال کنید و کاربران فعلی خود را زیرمجموعه برنامه SCIM قرار دهید. بنابراین، مگر آنکه خودتان بخواهید، کاربران دعوتشده بهصورت مستقیم از خودکارسازیهای آینده کنار گذاشته نخواهند شد.
ایجاد خودکار حساب (AAC)
برخلاف گزینههای دیگر، AAC فقط در صفحه هویت ChatGPT در دسترس است و لازم است ابتدا سیستم تک نشانه ای (SSO) فعال شده باشد:

همانطور که در بالا نشان داده شده، AAC تضمین میکند کاربرانی که با دامنه ایمیل تأییدشده ثبتنام میکنند یا وارد میشوند، بهطور خودکار به فضای کاری Enterprise شما اضافه شوند. کاربران ایمیل دعوتنامه دریافت نمیکنند و فرایند کاملاً خودکار است. این موضوع مزایا و معایب خود را دارد.
اگر سیاست شما این است که به هر کاربری با دامنه تأییدشدهتان دسترسی آزاد بدهید، AAC گزینهای عالی است که از سربار اضافی پیکربندی و مدیریت یک برنامه SCIM جلوگیری میکند.
بااینحال، اگر به رویکردی محدودتر و مبتنی بر تأیید برای دسترسی کاربران نیاز دارید، AAC گزینه ایدئالی نیست.
⚠️ هشدار ⚠️
مهم است به خاطر داشته باشید که فعالسازی AAC عملاً همه کاربران مصرفکننده (شخصی/Plus/Pro) زیر دامنه شما را بهاجبار در فضای کاری Enterprise شما ادغام میکند. اطلاعات بیشتر درباره این موضوع را میتوانید در بخش «مدیریت کاربران موجود» در ادامه ببینید.
توجه داشته باشید که در این سناریو، حتی اگر کاربران عضو گروه دسترسی IdP شما نباشند و در صورت اعمال سیستم تک نشانه ای (SSO) نتوانند با موفقیت به فضای کاری دسترسی پیدا کنند، همچنان یک صندلی در حساب Enterprise شما اشغال میکنند.
به همین دلیل، در بیشتر موارد بهجای AAC استفاده از SCIM یا دعوت مستقیم را توصیه میکنیم. همچنین، برای جلوگیری از سردرگمیهای احتمالی توصیه میکنیم اگر قصد استفاده از SCIM را دارید، AAC را غیرفعال نگه دارید.
اعضایی که قبلاً حذف یا غیرفعال شدهاند
کاربری که قبلاً حذف شده و بدون دریافت دعوتنامه مجدد برای ورود تلاش میکند، ممکن است پیام «هیچ حساب واجد شرایط ChatGPT یافت نشد» را ببیند.
قابلیت ایجاد خودکار حساب، برای کاربران واجد شرایطی که هنوز عضو نیستند، عضویت در فضای کاری ایجاد میکند. این قابلیت عضویتی را که قبلاً حذف یا غیرفعال شده است دوباره فعال نمیکند، حتی اگر کاربر با موفقیت از طریق سیستم تک نشانه ای (SSO) وارد شود و ایمیلش متعلق به دامنهای تأییدشده باشد.
برای بازگرداندن دسترسی کاربری که قبلاً حذف شده است، مالک یا مدیر فضای کاری باید ابتدا مجاز بودن آن شخص را تأیید کند و سپس از مسیر تنظیمات فضای کاری ← اعضا ← دعوت عضو دوباره او را دعوت کند.
Endpoint دعوتهای ادمین در پلتفرم API
پلتفرم API ما از یک Endpoint دعوتها پشتیبانی میکند که به شما اجازه میدهد کاربران را بهصورت برنامهنویسیشده به سازمان API خود دعوت کنید.
در مقایسه با SCIM، مزیت اصلی endpoint این است که به شما اجازه میدهد پروژههایی را که کاربر دعوتشده باید به آنها تعلق داشته باشد مشخص کنید:

این کار بدون نیاز به کار دستیِ دعوتهای مستقیم تکبهتک، یک لایه اضافی از دقت و کنترل فراهم میکند.
مدیریت کاربران مصرفکننده موجود
ما کاربران مصرفکننده را کسانی تعریف میکنیم که اشتراک شخصی، Plus یا Pro دارند. اغلب پیش میآید که با دامنه تأییدشده شما، کاربران مصرفکنندهای وجود داشته باشند که پیش از قرارداد Enterprise شما حساب داشتهاند. از آنجا که تأیید دامنه و فعالسازی سیستم تک نشانه ای (SSO) میتواند بر این کاربران مصرفکننده اثرات پاییندستی داشته باشد، مهم است نتیجه مطلوب را از قبل مشخص کنید.
تأثیر بر کاربران مصرفکننده ChatGPT
در سمت ChatGPT، تأثیر بر مصرفکنندگان عمدتاً با دو عامل تعیین میشود:
آیا آنها به فضای کاری Enterprise دعوت خواهند شد؟
آیا سیستم تک نشانه ای (SSO) را اعمال خواهید کرد؟
رفتار حاصل را میتوانید در ادامه ببینید:
| دعوتنامه در انتظار؟ | سیستم تک نشانه ای (SSO) اعمال شده؟ | نتیجه |
|---|---|---|
| بله | بله | حسابهای کاربران مصرفکننده بهاجبار با Enterprise ادغام میشوند و فقط میتوانند با سیستم تک نشانه ای (SSO) وارد شوند. |
| بله | خیر | حسابهای کاربران مصرفکننده بهاجبار با Enterprise ادغام میشوند و کاربران میتوانند با سیستم تک نشانه ای (SSO) یا ورود اجتماعی احراز هویت کنند. |
| خیر | بله | بدون تأثیر: کاربران مصرفکننده از طریق گذرواژه یا احراز هویت اجتماعی، دسترسی به فضاهای کاری شخصی خود را حفظ میکنند. |
| خیر | خیر | بدون تأثیر: کاربران مصرفکننده از طریق گذرواژه یا احراز هویت اجتماعی، دسترسی به فضاهای کاری شخصی خود را حفظ میکنند. |
اگر هدف شما در نهایت جلوگیری از هرگونه حساب مصرفکننده است، لطفاً برای بررسی گزینههای احتمالی با مدیر حساب خود تماس بگیرید.
ادغام حسابها
پیشنیازهای ادغام خودکار حساب شخصی با حساب سازمانی به شرح زیر است:
دامنه کاربر تأیید شده باشد.
کاربر برای پیوستن به فضای کاری سازمانیای که دامنهاش در آن تأیید شده است، دعوتنامه دریافت کرده باشد.
توجه: اگر AAC را فعال کرده باشید، این شرط برای هر کاربری که ایمیلش متعلق به دامنه تأییدشده شما باشد همواره برقرار است.
پس از برآورده شدن این شرایط، کاربر باید دفعه بعد که وارد ChatGPT میشود یا آن را تازهسازی میکند، پنجره زیر را ببیند:

همانطور که در تصویر مشخص است، پیش از ادغام، هزینه اشتراکهای فعلی Plus یا Pro را بهطور خودکار بازپرداخت میکنیم. کاربران میتوانند سابقه گفتگو و GPTهای فعلی خود را منتقل کنند؛ یا سابقه گفتگو را از طریق ایمیل برونبری کنند و فضای کاری سازمانی خود را از صفر آغاز کنند.
توجه: اگر محل اقامت داده در فضای کاری سازمانی یا آموزشی مقصد فعال باشد، دادههای فضای کاری شخصی قابل انتقال نیستند. کاربران فقط میتوانند گفتگوهایشان را برونبری و فضای کاری شخصی را حذف کنند. برای جزئیات، به دعوتنامههای ایمیلی و انتقال حسابها مراجعه کنید.
پس از ادغام حساب شخصی، دیگر راهی برای بازیابی آن وجود ندارد. اگر کاربران شما گزینه «انتقال سابقه گفتگوی فعلی و GPTها» را انتخاب کردهاند، اما نتیجه آن را در فضای کاری سازمانی خود نمیبینند، لطفاً با پشتیبانی تماس بگیرند.
تأثیر بر کاربران مصرفکننده پلتفرم API
از آنجا که سیستم تک نشانه ای (SSO) در پلتفرم هنوز مبتنی بر دامنه است (در مقابل ChatGPT که در آن سیستم تک نشانه ای (SSO) مختص فضای کاریای است که در آن فعال شده)، بهمحض اینکه دامنه خود را تأیید و سیستم تک نشانه ای (SSO) را در هر سازمانی فعال کنید، کاربران مصرفکننده شما تحت تأثیر قرار میگیرند.
کاربران مصرفکننده امکان احراز هویت با گذرواژه را از دست میدهند، زیرا ما تطابق دامنه را شناسایی کرده و آنها را به IdP شما هدایت میکنیم. اگر عضو IdP شما باشند، میتوانند با موفقیت احراز هویت شوند. در غیر این صورت، اگر گزینه OAuth اجتماعی برایشان در دسترس باشد، میتوانند با آن وارد شوند. اگر اینطور نباشد، عملاً دسترسی آنها را به حسابهای مصرفکنندهشان مسدود کردهاید.
برای راهنمایی عمیقتر درباره این گردش کار، بخش جریان ورود کاربر را ببینید.
الگوهای پیشنهادی هویت و تأمین
اکنون که رفتار پایه مرتبط با احراز هویت و تأمین دعوتنامه را توضیح دادیم، شاید مرور برخی از الگوهای رایجتر پیادهسازی که برای کاربران Enterprise در دسترس است مفید باشد:

فرایند ورود کاربر
پیشتر درباره تأثیر دعوتنامههای در انتظار و اعمال سیستم تک نشانه ای (SSO) صحبت کردیم. این بخش برای نمایش فرایند و بررسیهایی است که هنگام وارد کردن نشانی ایمیل برای ورود انجام میدهیم.
جریان ورود ChatGPT
توجه: این نمودار تلاشهای ورود از طریق روش ورود اجتماعی یا از طریق URL کاشی را شامل نمیشود.

جریان ورود به پلتفرم API
توجه: این نمودار تلاشهای ورود از طریق روش ورود اجتماعی یا از طریق URL کاشی را شامل نمیشود.

مراحل بعدی
اکنون که تصوری از پیادهسازی ایدئال خود دارید، میتوانید برای فعالسازی SCIM یا سیستم تک نشانه ای (SSO) مستندات مربوطه را دنبال کنید:
