پیشنیازها
برای راهاندازی سیستم تک نشانه ای (SSO)، باید:
یک طرح OpenAI با کنسول مدیریت سراسری داشته باشید
مدیر سراسری باشید
پیش از ادامه، لطفاً صفحات مستندات مرور کلی سیستم تک نشانه ای (SSO) و مدیریت کاربران ما را مرور کنید تا مطمئن شوید با معماری سیستم تک نشانه ای (SSO) ما آشنا هستید.
اگر قبلاً سیستم تک نشانه ای (SSO) را برای یک سازمان پلتفرم API یا فضای کاری ChatGPT پیکربندی کردهاید، تنظیمات سیستم تک نشانه ای (SSO) شما باید از پیش در صفحه هویت OpenAI برای پیکربندی در دسترس باشد. اگر فضای کاری یا سازمانی که میخواهید سیستم تک نشانه ای (SSO) را برای آن فعال کنید در کنسول مدیریت سراسری شما نمایش داده نمیشود، لطفاً با support@openai.com تماس بگیرید.
⚠️ اگر SSO بهدرستی تنظیم نشود، کاربران شما از دسترسی محروم خواهند شد!
پیکربندی نادرست میتواند باعث شود کاربران شما از سازمانها و فضاهای کاریای که SSO در آنها روی حالت required تنظیم شده است، محروم شوند. توصیه میکنیم شما بهعنوان مدیر سراسری، SSO را در پورتال مدیریت روی Optional نگه دارید.
در طول راهاندازی، دو پنجره جداگانه با ورود انجامشده باز نگه دارید:
یکی با ورود از طریق پنجره ناشناس
یکی با ورود از طریق مرورگر عادی شما
این کار به شما اجازه میدهد فرایند ورود و راهاندازی SSO/تأیید دامنه را در یک پنجره آزمایش کنید و در صورت نیاز، از طریق پنجره دوم تغییرات را بازگردانید.
آزمایش سیستم تک نشانه ای (SSO)
اگر میخواهید فرایند راهاندازی را بدون خطر تأثیرگذاری بر کاربران خود آزمایش کنید، میتوانید این کار را از طریق برنامه اینجا انجام دهید.
تکمیل یک اتصال موفق در این برنامه آزمایشی به سازمان عملیاتی شما وصل نمیشود و اتصال را نیز ذخیره نمیکند (بنابراین وقتی آماده شدید، میتوانید همان پارامترها را در نمونه عملیاتی خود دوباره استفاده کنید). یعنی میتوانید با خیال راحت از آن بهعنوان محیط سندباکس یا آزمایشی استفاده کنید، در حالی که با الزامات آشنا میشوید و پیشنیازهای جاافتاده را برطرف میکنید.
فعالسازی سیستم تک نشانه ای (SSO)
برای شروع، از کنسول مدیریت سراسری به صفحه هویت OpenAI بروید. همچنین میتوانید از پیوند موجود در صفحه «هویت و تأمین دسترسی» در بخش تنظیمات «مدیریت فضای کاری» در ChatGPT، یا از زبانه هویت در تنظیمات سازمان پلتفرم API خود به آن صفحه بروید.
در برخی از مثالهای زیر، راهاندازی در Okta نمایش داده میشود، اما همین منطق باید برای همه IdPهای SAML قابلاستفاده باشد.
تأیید دامنه
برای فعالسازی SSO، لازم است ابتدا حداقل یک دامنه را تأیید کنید.
مهم: به یاد داشته باشید تأثیرات پاییندستی را که تأیید دامنه ممکن است بر کاربران دارای آن دامنه داشته باشد مرور کنید.
برای شروع، روی دکمه «+ Add Domain» کلیک کنید و DNS خود را وارد کنید:

پس از ارسال، ما یک کلید در اختیار شما قرار میدهیم تا مالکیت دامنهتان را تأیید کنید. به ارائهدهنده DNS خود بروید و یک رکورد TXT با مقدار ارائهشده اضافه کنید:

برای اینکه بررسی تأیید با موفقیت انجام شود، رکورد TXT شما باید از طریق DNS lookup قابل دسترسی باشد.
پس از انجام این کار در ارائهدهنده DNS، به صفحه راهاندازی برگردید و روی دکمه «Check» کلیک کنید. اگر مالکیت دامنه شما با موفقیت اعتبارسنجی شده باشد، وضعیت به «Verified» بهروزرسانی میشود.

شما میتوانید تا ۹۹ دامنه تأییدشده برای هر پورتال مدیریت اضافه کنید، و ما یک بازه ۷ روزه برای تکمیل بررسی تأیید در اختیار شما میگذاریم؛ پس از آن دامنه منقضیشده علامتگذاری میشود. هر دامنه فقط میتواند در یک پورتال مدیریت تأیید شود. اگر لازم است همان دامنه را در یک سازمان یا فضای کاری خارج از پورتال مدیریت خود تأیید کنید، لطفاً با پشتیبانی تماس بگیرید.
پیکربندی برنامه شما
پس از تأیید موفقیتآمیز دامنه، میتوانید با پیکربندی برنامه IdP خود، راهاندازی سیستم تک نشانه ای (SSO) را ادامه دهید.
برای شروع، روی دکمه «راهاندازی سیستم تک نشانه ای (SSO)» کلیک کنید:

انتخاب ارائهدهنده هویت
میتوانید از میان فهرستی از محبوبترین IdPهایی که بهطور بومی از یکپارچهسازی SAML پشتیبانی میکنند، یکی را انتخاب کنید. اگر IdP خود را در فهرست نمیبینید یا میخواهید از اتصال OIDC استفاده کنید، میتوانید دکمه اتصال سفارشی مناسب را که در پایین نشان داده شده است انتخاب کنید:

ایجاد یا اتصال برنامه
اکنون میتوانید مراحل راهنمای پیکربندی را دنبال کنید تا برنامه IdP خود را ایجاد و به ما متصل کنید. دستورالعملها ممکن است بسته به IdP مورداستفاده کمی متفاوت باشند، اما روند کلی راهاندازی یکسان است:

توجه داشته باشید نشانیهای اینترنتی ارائهشده در مرحله ایجاد، مختص سازمان شما خواهند بود:

مهم: اگر تصمیم بگیرید یک اتصال سالم SSO را بازنشانی کنید، این مقادیر URL تغییر خواهند کرد. هنگام راهاندازی دوباره SSO، باید مطمئن شوید که آنها را متناسب با آن در برنامه خود بهروزرسانی میکنید.
پس از تکمیل راهاندازی URL، میتوانید به تعریف نگاشت ویژگیها برای کاربرانی که از طریق برنامه شما احراز هویت میشوند ادامه دهید.
نگاشت ویژگیها
نگاشت ویژگیهایی که در برنامه سیستم تک نشانه ای (SSO) خود تعریف میکنید، در نهایت تعیین میکند کدام حسابهای OpenAI احراز هویت شوند و کاربران شما در محصولات OpenAI چگونه نمایش داده شوند. مدل کاربری فعلی ما از سه ویژگی پشتیبانی میکند:
نشانی ایمیل (در پاسخ SAML الزامی است و تعیین میکند به کدام حساب دسترسی داده شود)
نام (اختیاری، اما توصیهشده)
نام خانوادگی (اختیاری، اما توصیهشده)
توجه: ما از رمزگشایی پاسخهای SAML پشتیبانی نمیکنیم. لطفاً مطمئن شوید که پاسخ یا assertion خود را رمزگذاری نمیکنید تا بتوانیم ویژگیها را بهدرستی شناسایی کنیم.
بسته به IdP شما، نگاشت دقیق ویژگیها متفاوت خواهد بود. توصیه میکنیم بهطور دقیق از نگاشتی که برای IdP شما در جادوگر راهاندازی نمایش داده شده پیروی کنید؛ برای مثال، برای Okta به این صورت خواهد بود:

اگر میبینید کاربران جدید با آدرس ایمیلی وارد میشوند که روی نام نمایشی آنها تنظیم شده است، لطفاً نگاشت ویژگیهای خود را بررسی کنید و مطمئن شوید که پاسخهای خود را رمزگذاری نمیکنید.
همچنین، اگر از کاربران جدید خواسته میشود نام و تاریخ تولد خود را وارد کنند، احتمالاً یعنی ما مقدار نام مناسبی را از پاسخ ویژگیهای شما شناسایی نمیکنیم.
تغییرات ایمیل
گاهی ممکن است نشانی ایمیل یک کاربر در IdP شما بهروزرسانی شود، برای مثال:
تغییر نام قانونی پس از ازدواج
شرکت او خریداری شده و دامنه جدیدی دارد
و موارد مشابه.
اگر این موضوع مقدار claim با نام emailaddress را در SSO SAMLResponse تغییر دهد، پس از موفقیت سیستم تک نشانه ای (SSO)، به کاربر OpenAI متفاوتی که به نشانی ایمیل جدید متصل است دسترسی داده میشود (و اگر از قبل وجود نداشته باشد، ایجاد میشود). این کاربر باید جدا از کاربر اصلی به سازمان یا فضای کاری دعوت شود.
نشانیهای ایمیل اصلی
در برخی موارد، ممکن است کاربرانی با چند نشانی ایمیل متفاوت داشته باشید. این سناریو در شرکتهای بزرگتر که سامانههای ایمیل توزیعشده دارند، یا برای مشتریان آموزشی با مدارس مختلف رایج است؛ برای مثال:
در این وضعیت، توصیه میکنیم مطمئن شوید پاسخ SAML شما در ویژگیهای خود فقط شامل یک نشانی ایمیل است، زیرا وجود چند ایمیل میتواند هنگام تلاش ما برای پیوند دادن آن به کاربر جدید یا موجود باعث سردرگمی شود.
همچنین، اگر کاربران نشانی ایمیل ثابت دارند (مثلاً UPN)، توصیه میکنیم از آن در نگاشت ویژگیها استفاده کنید تا حساب کاربری پایدار OpenAI داشته باشند که با تغییر احتمالی سایر نشانیهای ایمیلشان تحت تأثیر قرار نگیرد.
فراهمسازی دسترسی به برنامه IdP
پس از اینکه نگاشت ویژگیها را با موفقیت ایجاد کردید، راهنما شما را در مراحل فراهمسازی دسترسی برای کاربران مناسب از طریق گروههای موردنظر همراهی میکند.
لطفاً توصیههای ما درباره مدیریت کاربران را برای بهترین رویهها مرور کنید.
تنظیم فراداده IdP
در این مرحله از راهاندازی، برای تعریف فراداده IdP خود دو گزینه جداگانه دارید: پیکربندی پویا و پیکربندی دستی.
پیکربندی پویا
این گزینه پیشنهادی و سادهترین گزینه است. در پیکربندی پویا، کافی است URL فراداده مرتبط با برنامه خود را ارائه کنید (که اکنون با URL سیستم تک نشانه ای (SSO) و Entity ID که قبلاً پیکربندی کردهاید پر شده است). راهنمای راهاندازی به شما نشان میدهد کجا میتوانید این مورد را در IdP خود پیدا کنید:

پیکربندی دستی
همانطور که از نامش پیداست، پیکربندی دستی به کمی کار بیشتر نیاز دارد. بسته به IdP شما، باید URL سیستم تک نشانه ای (SSO) و صادرکننده IdP متناظر را همراه با یک گواهی x.509 وارد کنید:

ورود آغازشده از IdP
اگر میخواهید کاربران شما بتوانند روی یک کاشی در داشبورد خود کلیک کنند و بهصورت خودکار احراز هویت شوند، میتوانید احراز هویت آغازشده از IdP را بهعنوان بخشی از فرایند راهاندازی برای برنامه خود پیکربندی کنید. اگرچه فرایند دقیق بسته به IdP شما متفاوت خواهد بود، فرایند کلی از یک URL ارائهشده با قالب زیر استفاده میکند:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
پلتفرم API: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
برای مثال، Okta شما را در ایجاد یک برنامه نشانک جدید با این URL راهنمایی میکند:

در مقابل، Entra ID به شما اجازه میدهد «URL ورود» ارائهشده را در فرم مناسب وارد کنید:

مهم: اگر تصمیم بگیرید یک اتصال سالم SSO را بازنشانی کنید، این مقادیر URL تغییر خواهند کرد.
این یعنی وقتی اتصال جدید را پیکربندی میکنید، باید Sign on URL خود را نیز متناسب با آن بهروزرسانی کنید؛ در غیر این صورت کاربران نمیتوانند از طریق کاشیهای خود احراز هویت شوند.
تکمیل راهاندازی
پس از پیکربندی فرادادههای IdP، میتوانید روی «ادامه» کلیک کنید تا برنامههای نشانک اختیاری را راهاندازی کنید. آخرین مرحله الزامی پیکربندی در صفحه «آزمایش سیستم تک نشانه ای (SSO)» انجام میشود:

پس از انتخاب «ادامه برای ورود»، راهنمای راهاندازی تلاش میکند اتصال جدیدتان را آزمایش کند. اگر همهچیز با موفقیت انجام شود، سیستم تک نشانه ای (SSO) عملاً فعال خواهد شد. اکنون باید این تغییر را در صفحه پیکربندی خود ببینید:


کاربران گروه IdP شما که حساب یا دعوتنامه مرتبط دارند، اکنون باید بتوانند با سیستم تک نشانه ای (SSO) وارد شوند:
آنها میتوانند به chatgpt.com یا platform.openai.com بروند، ایمیل خود را وارد کنند و پس از هدایت به IdP خود، احراز هویت شوند
آنها میتوانند از نشانی اینترنتی کاشی نشانک که هنگام راهاندازی بهصورت اختیاری پیکربندی کردید استفاده کنند
اگر کاربران شما نمیتوانند با موفقیت احراز هویت شوند و در بازگرداندن تغییرات نیز با مشکل روبهرو هستید، برای دریافت کمک فوری با پشتیبانی تماس بگیرید.
به یاد داشته باشید که فعالسازی سیستم تک نشانه ای (SSO) در پلتفرم API، تأیید دامنه را برای همه کاربران آن دامنه اعمال میکند. یعنی حتی اگر کاربران عضو سازمان Enterprise شما نباشند، برای دسترسی به سازمانهای شخصی خود همچنان باید عضو گروه IdP شما باشند.
عیبیابی ورودها
اگر پس از فعالسازی سیستم تک نشانه ای (SSO) برای ورود با مشکل روبهرو هستید، میتوانید برای شناسایی خطاهای رایج به صفحه پرسشهای متداول و عیبیابی ما مراجعه کنید. اگر پاسخ کافی را آنجا پیدا نکردید، لطفاً در تماس با پشتیبانی تردید نکنید.
