لطفاً صفحه «مرور کلی سیستم تک نشانه ای (SSO)» ما را بررسی کنید تا با مفاهیم کلیدی مطرحشده در این سند آشنا شوید.
پیش از تأیید دامنههای خود، مهم است چند پرسش مختلف را در نظر بگیرید:
میخواهید دعوتنامهها برای کاربران جدید چگونه تأمین شوند؟
میخواهید با کاربران مصرفکننده موجود (شخصی/Plus/Pro) چگونه برخورد کنید؟
میخواهید جریان ورود کاربران شما به چه شکل باشد؟
هر یک از این پرسشها را با جزئیات بیشتری بررسی میکنیم تا مطمئن شوید گزینهای را انتخاب میکنید که بیشترین تناسب را با نیازهای شما دارد.
دعوت از کاربران جدید
در حال حاضر چهار روش مختلف برای تأمین دعوتنامه برای کاربران ارائه میکنیم:
شایان ذکر است که ما بین مواردی که ایمیلهای دعوتنامه بهصورت فعال ارسال میشوند و مواردی که دعوتنامه بیصدا در بکاند ما با ایمیل کاربر مرتبط میشود، تمایز قائل هستیم.
ایمیلهای دعوتنامه زمانی بهصورت فعال ارسال میشوند که:
کاربر جدید برای نخستین بار از طریق SCIM دعوت شود.
کاربر مستقیماً از ChatGPT یا پلتفرم API دعوت شود.
دعوتنامهها زمانی بیصدا مرتبط میشوند که:
کاربر SCIM از گروه IdP شما حذف و سپس دوباره اضافه شده باشد.
ایجاد خودکار حساب اعمال شود.
در حالت دوم، کاربران دعوتنامهها را در صندوق ورودی خود نمیبینند، اما هنگام تلاش برای ورود همچنان بهدرستی به فضای کاری/سازمان مربوطه هدایت میشوند.
SCIM
SCIM هم در ChatGPT و هم در پلتفرم API در دسترس است. SCIM به ارائهدهندگان هویت (مانند Okta، Entra ID و غیره) اجازه میدهد دادههای هویتی کاربران را با OpenAI مبادله کنند و تأمین دعوتنامهها (و لغو تأمین حسابهای کاربری) را بر اساس تغییرات سازمانی خودکار کنند.
اگرچه SCIM نیز از طریق IdP شما پیکربندی میشود، میتوان آن را مستقل از سیستم تک نشانه ای (SSO) راهاندازی کرد. بنابراین، تأیید دامنه/سیستم تک نشانه ای (SSO) از الزامات SCIM نیستند.
اگر تصمیم بگیرید هم از SCIM و هم از سیستم تک نشانه ای (SSO) استفاده کنید، تمایز مهم این است:
SCIM فقط دعوتنامهها را تأمین میکند
سیستم تک نشانه ای (SSO) احراز هویت و ایجاد کاربر را مدیریت میکند
ما SCIM را قویترین و مقیاسپذیرترین راهکار برای مدیریت کلی کاربران میدانیم. بسته به پیادهسازی ایدئال شما، اگر در حال استقرار در هر دو محیط ChatGPT و پلتفرم API هستید، معمولاً معماری زیر را بهعنوان بهترین روش توصیه میکنیم:

با این چیدمان، میتوانید هم دعوتنامهها و هم دسترسی (به ChatGPT و پلتفرم API) را بهراحتی و جداگانه مدیریت کنید. مزیت دیگر این چیدمان این است که هر تغییر لازم میتواند بهصورت متمرکز توسط تیمهای مدیریتی شما، مستقیماً در IdP انجام شود.
اگر SCIM را در چند برنامه مختلف پیادهسازی میکنید (مثلاً ChatGPT در برابر پلتفرم API یا حسابهای دیگر)، برنامههای SCIM شما باید منحصربهفرد باشند. حتی اگر پایگاه کاربران هدف شما یکسان باشد، قویاً توصیه میشود هر پیادهسازی SCIM به یک برنامه منحصربهفرد در IdP شما ارجاع دهد.
اگر این الزام را رعایت نکنید، ممکن است مشکلات ناسازگاری ایجاد شود که در نهایت به عضویتهای نامعتبر منجر میشود.
دعوتهای مستقیم از ChatGPT یا پلتفرم API
ادمینها میتوانند از صفحات «اعضا» در ChatGPT و پلتفرم مربوطه، کاربران را مستقیماً با ایمیل دعوت کنند. در ChatGPT، این روش از دعوتهای گروهی از طریق بارگذاری CSV نیز پشتیبانی میکند:

اگرچه این روش معمولاً مقیاسپذیر نیست، اما هنگام شروع کار در یک فضای کاری/سازمان جدید، اغلب استفاده از دعوتهای مستقیم را توصیه میکنیم. برخلاف SCIM، احتمال تأخیر در رسیدن دعوتنامهها به صندوق ورودی کاربران وجود ندارد؛ بنابراین برای فراهم کردن دسترسی سریع، تغییر مجوزها و آزمونهای عمومی مؤثرترین گزینه است.
علاوه بر این، همیشه میتوانید در آینده SCIM را فعال کنید و کاربران موجود خود را زیر برنامه SCIM قرار دهید. بنابراین جای نگرانی نیست که کاربران دعوتشده بهصورت مستقیم، مگر در صورت تمایل شما، از خودکارسازیهای آینده کنار گذاشته شوند.
ایجاد خودکار حساب (AAC)
برخلاف گزینههای دیگر، AAC فقط در صفحه هویت ChatGPT در دسترس است و لازم است ابتدا سیستم تک نشانه ای (SSO) فعال شده باشد:

همانطور که در بالا نشان داده شده، AAC تضمین میکند کاربرانی که با دامنه ایمیل تأییدشده ثبتنام میکنند یا وارد میشوند، بهطور خودکار به فضای کاری Enterprise شما اضافه شوند. کاربران ایمیل دعوتنامه دریافت نمیکنند و فرایند کاملاً خودکار است. این موضوع مزایا و معایب خود را دارد.
اگر سیاست شما این است که به هر کاربری با دامنه تأییدشدهتان دسترسی آزاد بدهید، AAC گزینهای عالی است که از سربار اضافی پیکربندی و مدیریت یک برنامه SCIM جلوگیری میکند.
بااینحال، اگر به رویکردی محدودتر و مبتنی بر تأیید برای دسترسی کاربران نیاز دارید، AAC گزینه ایدئالی نیست.
⚠️ هشدار ⚠️
مهم است به خاطر داشته باشید که فعالسازی AAC عملاً همه کاربران مصرفکننده (شخصی/Plus/Pro) زیر دامنه شما را بهاجبار در فضای کاری Enterprise شما ادغام میکند. اطلاعات بیشتر درباره این موضوع را میتوانید در بخش «مدیریت کاربران موجود» در ادامه ببینید.
توجه داشته باشید که در این سناریو، حتی اگر کاربران عضو گروه دسترسی IdP شما نباشند و در صورت اعمال سیستم تک نشانه ای (SSO) نتوانند با موفقیت به فضای کاری دسترسی پیدا کنند، همچنان یک صندلی در حساب Enterprise شما اشغال میکنند.
به همین دلیل، در بیشتر موارد معمولاً بهجای AAC، SCIM یا دعوتهای مستقیم را توصیه میکنیم. همچنین برای جلوگیری از مسیرهای احتمالی سردرگمی، اگر قصد دارید از SCIM استفاده کنید، توصیه میکنیم AAC را غیرفعال نگه دارید.
Endpoint دعوتهای ادمین در پلتفرم API
پلتفرم API ما از یک Endpoint دعوتها پشتیبانی میکند که به شما اجازه میدهد کاربران را بهصورت برنامهنویسیشده به سازمان API خود دعوت کنید.
در مقایسه با SCIM، مزیت اصلی endpoint این است که به شما اجازه میدهد پروژههایی را که کاربر دعوتشده باید به آنها تعلق داشته باشد مشخص کنید:

این کار بدون نیاز به کار دستیِ دعوتهای مستقیم تکبهتک، یک لایه اضافی از دقت و کنترل فراهم میکند.
مدیریت کاربران مصرفکننده موجود
ما کاربران مصرفکننده را کسانی تعریف میکنیم که اشتراک شخصی، Plus یا Pro دارند. اغلب پیش میآید که با دامنه تأییدشده شما، کاربران مصرفکنندهای وجود داشته باشند که پیش از قرارداد Enterprise شما حساب داشتهاند. از آنجا که تأیید دامنه و فعالسازی سیستم تک نشانه ای (SSO) میتواند بر این کاربران مصرفکننده اثرات پاییندستی داشته باشد، مهم است نتیجه مطلوب را از قبل مشخص کنید.
تأثیر بر کاربران مصرفکننده ChatGPT
در سمت ChatGPT، تأثیر بر مصرفکنندگان عمدتاً با دو عامل تعیین میشود:
آیا آنها به فضای کاری Enterprise دعوت خواهند شد؟
آیا سیستم تک نشانه ای (SSO) را اعمال خواهید کرد؟
رفتار حاصل را میتوانید در ادامه ببینید:
| دعوتنامه در انتظار؟ | سیستم تک نشانه ای (SSO) اعمال شده؟ | نتیجه |
|---|---|---|
| بله | بله | حسابهای کاربران مصرفکننده بهاجبار با Enterprise ادغام میشوند و فقط میتوانند با سیستم تک نشانه ای (SSO) وارد شوند. |
| بله | خیر | حسابهای کاربران مصرفکننده بهاجبار با Enterprise ادغام میشوند و کاربران میتوانند با سیستم تک نشانه ای (SSO) یا ورود اجتماعی احراز هویت کنند. |
| خیر | بله | بدون تأثیر: کاربران مصرفکننده از طریق گذرواژه یا احراز هویت اجتماعی، دسترسی به فضاهای کاری شخصی خود را حفظ میکنند. |
| خیر | خیر | بدون تأثیر: کاربران مصرفکننده از طریق گذرواژه یا احراز هویت اجتماعی، دسترسی به فضاهای کاری شخصی خود را حفظ میکنند. |
اگر هدف شما در نهایت جلوگیری از هرگونه حساب مصرفکننده است، لطفاً برای بررسی گزینههای احتمالی با مدیر حساب خود تماس بگیرید.
ادغام حساب
پیشنیازهای لازم برای آغاز ادغام خودکار حساب مصرفکننده در یک حساب Enterprise به شرح زیر است:
دامنه کاربر تأیید شده است.
کاربر دعوتنامهای برای فضای کاری Enterprise دریافت کرده است که دامنهاش در آن تأیید شده است.
توجه: اگر AAC را فعال کرده باشید، این شرط برای هر کاربری با دامنه تأییدشده شما همیشه برقرار خواهد بود.
وقتی این شرایط برآورده شود، دفعه بعد که کاربر وارد ChatGPT شود یا آن را تازهسازی کند، باید مودال زیر را ببیند:

همانطور که تصویر نشان میدهد، پیش از ادغام، مبلغ هر اشتراک Plus یا Pro موجود را بهطور خودکار بازپرداخت میکنیم. کاربران میتوانند سابقه گفتگو و GPTهای موجود خود را منتقل کنند، یا سابقه گفتگوی خود را از طریق ایمیل صادر کنند و فضای کاری Enterprise خود را با «شروعی از صفر» آغاز کنند.
توجه: اگر در فضای کاری مقصدِ Enterprise یا Edu، محل اقامت داده فعال باشد، دادههای فضای کاری شخصی قابل انتقال نیستند. کاربران فقط میتوانند گفتگوهای خود را صادر کنند و فضای کاری شخصی را حذف کنند. برای جزئیات، به دعوتنامههای ایمیلی و مهاجرت حسابها مراجعه کنید.
پس از ادغام حساب مصرفکننده، دیگر راهی برای بازیابی آن وجود ندارد. اگر کاربران شما گزینه «انتقال سابقه گفتگو و GPTهای موجود» را انتخاب کردند اما این تغییر را در فضای کاری Enterprise خود مشاهده نکردند، لطفاً با پشتیبانی تماس بگیرید.
تأثیر بر کاربران مصرفکننده پلتفرم API
از آنجا که سیستم تک نشانه ای (SSO) در پلتفرم هنوز مبتنی بر دامنه است (در مقابل ChatGPT که در آن سیستم تک نشانه ای (SSO) مختص فضای کاریای است که در آن فعال شده)، بهمحض اینکه دامنه خود را تأیید و سیستم تک نشانه ای (SSO) را در هر سازمانی فعال کنید، کاربران مصرفکننده شما تحت تأثیر قرار میگیرند.
کاربران مصرفکننده امکان احراز هویت با گذرواژه را از دست میدهند، زیرا ما تطابق دامنه را شناسایی کرده و آنها را به IdP شما هدایت میکنیم. اگر عضو IdP شما باشند، میتوانند با موفقیت احراز هویت شوند. در غیر این صورت، اگر گزینه OAuth اجتماعی برایشان در دسترس باشد، میتوانند با آن وارد شوند. اگر اینطور نباشد، عملاً دسترسی آنها را به حسابهای مصرفکنندهشان مسدود کردهاید.
برای راهنمایی عمیقتر درباره این گردش کار، بخش جریان ورود کاربر را ببینید.
الگوهای پیشنهادی هویت و تأمین
اکنون که رفتار پایه مرتبط با احراز هویت و تأمین دعوتنامه را توضیح دادیم، شاید مرور برخی از الگوهای رایجتر پیادهسازی که برای کاربران Enterprise در دسترس است مفید باشد:

جریان ورود کاربر
پیشتر درباره تأثیر دعوتنامههای در انتظار و اعمال سیستم تک نشانه ای (SSO) صحبت کردهایم؛ بنابراین هدف این بخش کمک به تجسم جریان/بررسیهای مورد انتظار ما هنگام وارد کردن نشانی ایمیل برای ورود توسط کاربر است.
جریان ورود ChatGPT
توجه: این نمودار تلاشهای ورود از طریق روش ورود اجتماعی یا از طریق URL کاشی را شامل نمیشود.

جریان ورود به پلتفرم API
توجه: این نمودار تلاشهای ورود از طریق روش ورود اجتماعی یا از طریق URL کاشی را شامل نمیشود.

مراحل بعدی
اکنون که تصوری از پیادهسازی ایدئال خود دارید، میتوانید برای فعالسازی SCIM یا سیستم تک نشانه ای (SSO) مستندات مربوطه را دنبال کنید:
