OpenAI
این صفحه به‌صورت ماشینی ترجمه شده است. مقاله اصلی انگلیسی را مشاهده کنید.

شناخت چیدمان ایدئال مدیریت کاربران شما

این سند برای کمک به ادمین‌ها در استقرار سیستم تک نشانه ای (SSO) و در صورت نیاز SCIM، به روشی متناسب با کاربردشان تهیه شده است.

به‌روزرسانی: yesterday

لطفاً صفحه «مرور کلی سیستم تک نشانه ای (SSO)» ما را بررسی کنید تا با مفاهیم کلیدی مطرح‌شده در این سند آشنا شوید.

پیش از تأیید دامنه‌های خود، مهم است چند پرسش مختلف را در نظر بگیرید:

  • می‌خواهید دعوت‌نامه‌ها برای کاربران جدید چگونه تأمین شوند؟

  • می‌خواهید با کاربران مصرف‌کننده موجود (شخصی/Plus/Pro) چگونه برخورد کنید؟

  • می‌خواهید جریان ورود کاربران شما به چه شکل باشد؟

هر یک از این پرسش‌ها را با جزئیات بیشتری بررسی می‌کنیم تا مطمئن شوید گزینه‌ای را انتخاب می‌کنید که بیشترین تناسب را با نیازهای شما دارد.

دعوت از کاربران جدید

در حال حاضر چهار روش مختلف برای تأمین دعوت‌نامه برای کاربران ارائه می‌کنیم:

  1. سامانه مدیریت هویت میان‌دامنه‌ای (SCIM)

  2. دعوت‌های مستقیم از ChatGPT یا پلتفرم API

  3. فقط ChatGPT: ایجاد خودکار حساب (AAC)

  4. فقط پلتفرم: Endpoint دعوت‌های ادمین در پلتفرم API

شایان ذکر است که ما بین مواردی که ایمیل‌های دعوت‌نامه به‌صورت فعال ارسال می‌شوند و مواردی که دعوت‌نامه بی‌صدا در بک‌اند ما با ایمیل کاربر مرتبط می‌شود، تمایز قائل هستیم.

ایمیل‌های دعوت‌نامه زمانی به‌صورت فعال ارسال می‌شوند که:

  • کاربر جدید برای نخستین بار از طریق SCIM دعوت شود.

  • کاربر مستقیماً از ChatGPT یا پلتفرم API دعوت شود.

دعوت‌نامه‌ها زمانی بی‌صدا مرتبط می‌شوند که:

  • کاربر SCIM از گروه IdP شما حذف و سپس دوباره اضافه شده باشد.

  • ایجاد خودکار حساب اعمال شود.

در حالت دوم، کاربران دعوت‌نامه‌ها را در صندوق ورودی خود نمی‌بینند، اما هنگام تلاش برای ورود همچنان به‌درستی به فضای کاری/سازمان مربوطه هدایت می‌شوند.

SCIM

SCIM هم در ChatGPT و هم در پلتفرم API در دسترس است. SCIM به ارائه‌دهندگان هویت (مانند Okta، Entra ID و غیره) اجازه می‌دهد داده‌های هویتی کاربران را با OpenAI مبادله کنند و تأمین دعوت‌نامه‌ها (و لغو تأمین حساب‌های کاربری) را بر اساس تغییرات سازمانی خودکار کنند.

اگرچه SCIM نیز از طریق ارائه‌دهنده هویت (IdP) پیکربندی می‌شود، می‌توان آن را مستقل از سیستم تک نشانه ای (SSO) راه‌اندازی کرد. بنابراین، تأیید دامنه و سیستم تک نشانه ای (SSO) از پیش‌نیازهای SCIM نیستند.



اگر تصمیم دارید از SCIM و سیستم تک نشانه ای (SSO) با هم استفاده کنید، باید به این تفاوت مهم توجه داشته باشید:

  • SCIM فقط دعوت‌نامه‌ها را تأمین می‌کند

  • سیستم تک نشانه ای (SSO) احراز هویت و ایجاد کاربر را انجام می‌دهد

ما SCIM را قوی‌ترین و مقیاس‌پذیرترین راهکار برای مدیریت کلی کاربران می‌دانیم. بسته به پیاده‌سازی ایدئال شما، اگر در حال استقرار در هر دو محیط ChatGPT و پلتفرم API هستید، معمولاً معماری زیر را به‌عنوان بهترین روش توصیه می‌کنیم:

IdP setup diagram comparing one shared SAML app versus separate SCIM apps for ChatGPT and API Platform users

با این چیدمان، می‌توانید هم دعوت‌نامه‌ها و هم دسترسی (به ChatGPT و پلتفرم API) را به‌راحتی و جداگانه مدیریت کنید. مزیت دیگر این چیدمان این است که هر تغییر لازم می‌تواند به‌صورت متمرکز توسط تیم‌های مدیریتی شما، مستقیماً در IdP انجام شود.

اگر SCIM را در چند برنامه مختلف پیاده‌سازی می‌کنید (مثلاً ChatGPT در برابر پلتفرم API یا حساب‌های دیگر)، برنامه‌های SCIM شما باید منحصربه‌فرد باشند. حتی اگر پایگاه کاربران هدف شما یکسان باشد، قویاً توصیه می‌شود هر پیاده‌سازی SCIM به یک برنامه منحصربه‌فرد در IdP شما ارجاع دهد.

اگر این الزام را رعایت نکنید، ممکن است مشکلات ناسازگاری ایجاد شود که در نهایت به عضویت‌های نامعتبر منجر می‌شود.

دعوت مستقیم از ChatGPT یا پلتفرم API

مدیران می‌توانند کاربران را مستقیماً از طریق ایمیل و در صفحه «اعضا»ی ChatGPT یا پلتفرم مربوطه دعوت کنند. در ChatGPT، این روش از دعوت گروهی با بارگذاری فایل CSV نیز پشتیبانی می‌کند:

Workspace invite modal with CSV upload, email entry, and Resend emails for existing invites selected

با اینکه این روش معمولاً مقیاس‌پذیر نیست، اغلب توصیه می‌کنیم هنگام راه‌اندازی یک فضای کاری یا سازمان جدید، کار را با دعوت مستقیم آغاز کنید. برخلاف SCIM، در رسیدن دعوت‌نامه‌ها به صندوق ورودی کاربران تأخیر احتمالی وجود ندارد؛ بنابراین مؤثرترین گزینه برای دسترسی سریع، تغییر مجوزها و انجام آزمایش‌های عمومی است.

همچنین می‌توانید بعداً SCIM را فعال کنید و کاربران فعلی خود را زیرمجموعه برنامه SCIM قرار دهید. بنابراین، مگر آنکه خودتان بخواهید، کاربران دعوت‌شده به‌صورت مستقیم از خودکارسازی‌های آینده کنار گذاشته نخواهند شد.

ایجاد خودکار حساب (AAC)

برخلاف گزینه‌های دیگر، AAC فقط در صفحه هویت ChatGPT در دسترس است و لازم است ابتدا سیستم تک نشانه ای (SSO) فعال شده باشد:

Automatic account creation setting for verified-domain users turned off

همان‌طور که در بالا نشان داده شده، AAC تضمین می‌کند کاربرانی که با دامنه ایمیل تأییدشده ثبت‌نام می‌کنند یا وارد می‌شوند، به‌طور خودکار به فضای کاری Enterprise شما اضافه شوند. کاربران ایمیل دعوت‌نامه دریافت نمی‌کنند و فرایند کاملاً خودکار است. این موضوع مزایا و معایب خود را دارد.

اگر سیاست شما این است که به هر کاربری با دامنه تأییدشده‌تان دسترسی آزاد بدهید، AAC گزینه‌ای عالی است که از سربار اضافی پیکربندی و مدیریت یک برنامه SCIM جلوگیری می‌کند.

بااین‌حال، اگر به رویکردی محدودتر و مبتنی بر تأیید برای دسترسی کاربران نیاز دارید، AAC گزینه ایدئالی نیست.

⚠️ هشدار ⚠️

مهم است به خاطر داشته باشید که فعال‌سازی AAC عملاً همه کاربران مصرف‌کننده (شخصی/Plus/Pro) زیر دامنه شما را به‌اجبار در فضای کاری Enterprise شما ادغام می‌کند. اطلاعات بیشتر درباره این موضوع را می‌توانید در بخش «مدیریت کاربران موجود» در ادامه ببینید.

توجه داشته باشید که در این سناریو، حتی اگر کاربران عضو گروه دسترسی IdP شما نباشند و در صورت اعمال سیستم تک نشانه ای (SSO) نتوانند با موفقیت به فضای کاری دسترسی پیدا کنند، همچنان یک صندلی در حساب Enterprise شما اشغال می‌کنند.

به همین دلیل، در بیشتر موارد به‌جای AAC استفاده از SCIM یا دعوت مستقیم را توصیه می‌کنیم. همچنین، برای جلوگیری از سردرگمی‌های احتمالی توصیه می‌کنیم اگر قصد استفاده از SCIM را دارید، AAC را غیرفعال نگه دارید.

اعضایی که قبلاً حذف یا غیرفعال شده‌اند

کاربری که قبلاً حذف شده و بدون دریافت دعوت‌نامه مجدد برای ورود تلاش می‌کند، ممکن است پیام «هیچ حساب واجد شرایط ChatGPT یافت نشد» را ببیند.

قابلیت ایجاد خودکار حساب، برای کاربران واجد شرایطی که هنوز عضو نیستند، عضویت در فضای کاری ایجاد می‌کند. این قابلیت عضویتی را که قبلاً حذف یا غیرفعال شده است دوباره فعال نمی‌کند، حتی اگر کاربر با موفقیت از طریق سیستم تک نشانه ای (SSO) وارد شود و ایمیلش متعلق به دامنه‌ای تأییدشده باشد.

برای بازگرداندن دسترسی کاربری که قبلاً حذف شده است، مالک یا مدیر فضای کاری باید ابتدا مجاز بودن آن شخص را تأیید کند و سپس از مسیر تنظیمات فضای کاری ← اعضا ← دعوت عضو دوباره او را دعوت کند.

Endpoint دعوت‌های ادمین در پلتفرم API

پلتفرم API ما از یک Endpoint دعوت‌ها پشتیبانی می‌کند که به شما اجازه می‌دهد کاربران را به‌صورت برنامه‌نویسی‌شده به سازمان API خود دعوت کنید.

در مقایسه با SCIM، مزیت اصلی endpoint این است که به شما اجازه می‌دهد پروژه‌هایی را که کاربر دعوت‌شده باید به آن‌ها تعلق داشته باشد مشخص کنید:

Image

این کار بدون نیاز به کار دستیِ دعوت‌های مستقیم تک‌به‌تک، یک لایه اضافی از دقت و کنترل فراهم می‌کند.

مدیریت کاربران مصرف‌کننده موجود

ما کاربران مصرف‌کننده را کسانی تعریف می‌کنیم که اشتراک شخصی، Plus یا Pro دارند. اغلب پیش می‌آید که با دامنه تأییدشده شما، کاربران مصرف‌کننده‌ای وجود داشته باشند که پیش از قرارداد Enterprise شما حساب داشته‌اند. از آنجا که تأیید دامنه و فعال‌سازی سیستم تک نشانه ای (SSO) می‌تواند بر این کاربران مصرف‌کننده اثرات پایین‌دستی داشته باشد، مهم است نتیجه مطلوب را از قبل مشخص کنید.

تأثیر بر کاربران مصرف‌کننده ChatGPT

در سمت ChatGPT، تأثیر بر مصرف‌کنندگان عمدتاً با دو عامل تعیین می‌شود:

  1. آیا آن‌ها به فضای کاری Enterprise دعوت خواهند شد؟

  2. آیا سیستم تک نشانه ای (SSO) را اعمال خواهید کرد؟

رفتار حاصل را می‌توانید در ادامه ببینید:

دعوت‌نامه در انتظار؟سیستم تک نشانه ای (SSO) اعمال شده؟نتیجه
بلهبلهحساب‌های کاربران مصرف‌کننده به‌اجبار با Enterprise ادغام می‌شوند و فقط می‌توانند با سیستم تک نشانه ای (SSO) وارد شوند.
بلهخیرحساب‌های کاربران مصرف‌کننده به‌اجبار با Enterprise ادغام می‌شوند و کاربران می‌توانند با سیستم تک نشانه ای (SSO) یا ورود اجتماعی احراز هویت کنند.
خیربلهبدون تأثیر: کاربران مصرف‌کننده از طریق گذرواژه یا احراز هویت اجتماعی، دسترسی به فضاهای کاری شخصی خود را حفظ می‌کنند.
خیرخیربدون تأثیر: کاربران مصرف‌کننده از طریق گذرواژه یا احراز هویت اجتماعی، دسترسی به فضاهای کاری شخصی خود را حفظ می‌کنند.

اگر هدف شما در نهایت جلوگیری از هرگونه حساب مصرف‌کننده است، لطفاً برای بررسی گزینه‌های احتمالی با مدیر حساب خود تماس بگیرید.

ادغام حساب‌ها

پیش‌نیازهای ادغام خودکار حساب شخصی با حساب سازمانی به شرح زیر است:

  1. دامنه کاربر تأیید شده باشد.

  2. کاربر برای پیوستن به فضای کاری سازمانی‌ای که دامنه‌اش در آن تأیید شده است، دعوت‌نامه دریافت کرده باشد.

    • توجه: اگر AAC را فعال کرده باشید، این شرط برای هر کاربری که ایمیلش متعلق به دامنه تأییدشده شما باشد همواره برقرار است.

پس از برآورده شدن این شرایط، کاربر باید دفعه بعد که وارد ChatGPT می‌شود یا آن را تازه‌سازی می‌کند، پنجره زیر را ببیند:

ChatGPT Enterprise invite flow with options to transfer chat history and GPTs or export and delete the old workspace

همان‌طور که در تصویر مشخص است، پیش از ادغام، هزینه اشتراک‌های فعلی Plus یا Pro را به‌طور خودکار بازپرداخت می‌کنیم. کاربران می‌توانند سابقه گفتگو و GPTهای فعلی خود را منتقل کنند؛ یا سابقه گفتگو را از طریق ایمیل برون‌بری کنند و فضای کاری سازمانی خود را از صفر آغاز کنند.

  • توجه: اگر محل اقامت داده در فضای کاری سازمانی یا آموزشی مقصد فعال باشد، داده‌های فضای کاری شخصی قابل انتقال نیستند. کاربران فقط می‌توانند گفتگوهایشان را برون‌بری و فضای کاری شخصی را حذف کنند. برای جزئیات، به دعوت‌نامه‌های ایمیلی و انتقال حساب‌ها مراجعه کنید.

پس از ادغام حساب شخصی، دیگر راهی برای بازیابی آن وجود ندارد. اگر کاربران شما گزینه «انتقال سابقه گفتگوی فعلی و GPTها» را انتخاب کرده‌اند، اما نتیجه آن را در فضای کاری سازمانی خود نمی‌بینند، لطفاً با پشتیبانی تماس بگیرند.

تأثیر بر کاربران مصرف‌کننده پلتفرم API

از آنجا که سیستم تک نشانه ای (SSO) در پلتفرم هنوز مبتنی بر دامنه است (در مقابل ChatGPT که در آن سیستم تک نشانه ای (SSO) مختص فضای کاری‌ای است که در آن فعال شده)، به‌محض اینکه دامنه خود را تأیید و سیستم تک نشانه ای (SSO) را در هر سازمانی فعال کنید، کاربران مصرف‌کننده شما تحت تأثیر قرار می‌گیرند.

کاربران مصرف‌کننده امکان احراز هویت با گذرواژه را از دست می‌دهند، زیرا ما تطابق دامنه را شناسایی کرده و آن‌ها را به IdP شما هدایت می‌کنیم. اگر عضو IdP شما باشند، می‌توانند با موفقیت احراز هویت شوند. در غیر این صورت، اگر گزینه OAuth اجتماعی برایشان در دسترس باشد، می‌توانند با آن وارد شوند. اگر این‌طور نباشد، عملاً دسترسی آن‌ها را به حساب‌های مصرف‌کننده‌شان مسدود کرده‌اید.

برای راهنمایی عمیق‌تر درباره این گردش کار، بخش جریان ورود کاربر را ببینید.

الگوهای پیشنهادی هویت و تأمین

اکنون که رفتار پایه مرتبط با احراز هویت و تأمین دعوت‌نامه را توضیح دادیم، شاید مرور برخی از الگوهای رایج‌تر پیاده‌سازی که برای کاربران Enterprise در دسترس است مفید باشد:

Comparison table of four Enterprise user management setups by provisioning, authentication, and user experience

فرایند ورود کاربر

پیش‌تر درباره تأثیر دعوت‌نامه‌های در انتظار و اعمال سیستم تک نشانه ای (SSO) صحبت کردیم. این بخش برای نمایش فرایند و بررسی‌هایی است که هنگام وارد کردن نشانی ایمیل برای ورود انجام می‌دهیم.

جریان ورود ChatGPT

توجه: این نمودار تلاش‌های ورود از طریق روش ورود اجتماعی یا از طریق URL کاشی را شامل نمی‌شود.

Flowchart of ChatGPT login paths for personal accounts, password sign-in, workspace picker, and SSO redirection

جریان ورود به پلتفرم API

توجه: این نمودار تلاش‌های ورود از طریق روش ورود اجتماعی یا از طریق URL کاشی را شامل نمی‌شود.

Flowchart for platform login and SSO outcomes based on verified domain and IdP access group membership

مراحل بعدی

اکنون که تصوری از پیاده‌سازی ایدئال خود دارید، می‌توانید برای فعال‌سازی SCIM یا سیستم تک نشانه ای (SSO) مستندات مربوطه را دنبال کنید:

آیا این مقاله مفید بود؟