OpenAI
این صفحه به‌صورت ماشینی ترجمه شده است. مقاله اصلی انگلیسی را مشاهده کنید.

پیکربندی SSO

این سند مراحل پیکربندی SSO برای ChatGPT و API Platform را توضیح می‌دهد

به‌روزرسانی: 2 days ago

پیش‌نیازها

برای راه‌اندازی سیستم تک نشانه ای (SSO)، باید:

  1. یک طرح OpenAI با کنسول مدیریت سراسری داشته باشید

  2. مدیر سراسری باشید

پیش از ادامه، لطفاً صفحات مستندات مرور کلی سیستم تک نشانه ای (SSO) و مدیریت کاربران ما را مرور کنید تا مطمئن شوید با معماری سیستم تک نشانه ای (SSO) ما آشنا هستید.

اگر قبلاً سیستم تک نشانه ای (SSO) را برای یک سازمان پلتفرم API یا فضای کاری ChatGPT پیکربندی کرده‌اید، تنظیمات سیستم تک نشانه ای (SSO) شما باید از پیش در صفحه هویت OpenAI برای پیکربندی در دسترس باشد. اگر فضای کاری یا سازمانی که می‌خواهید سیستم تک نشانه ای (SSO) را برای آن فعال کنید در کنسول مدیریت سراسری شما نمایش داده نمی‌شود، لطفاً با support@openai.com تماس بگیرید.

⚠️ اگر SSO به‌درستی تنظیم نشود، کاربران شما از دسترسی محروم خواهند شد!

پیکربندی نادرست می‌تواند باعث شود کاربران شما از سازمان‌ها و فضاهای کاری‌ای که SSO در آن‌ها روی حالت required تنظیم شده است، محروم شوند. توصیه می‌کنیم شما به‌عنوان مدیر سراسری، SSO را در پورتال مدیریت روی Optional نگه دارید.

در طول راه‌اندازی، دو پنجره جداگانه با ورود انجام‌شده باز نگه دارید:

  1. یکی با ورود از طریق پنجره ناشناس

  2. یکی با ورود از طریق مرورگر عادی شما

این کار به شما اجازه می‌دهد فرایند ورود و راه‌اندازی SSO/تأیید دامنه را در یک پنجره آزمایش کنید و در صورت نیاز، از طریق پنجره دوم تغییرات را بازگردانید.

آزمایش سیستم تک نشانه ای (SSO)

اگر می‌خواهید فرایند راه‌اندازی را بدون خطر تأثیرگذاری بر کاربران خود آزمایش کنید، می‌توانید این کار را از طریق برنامه اینجا انجام دهید.

تکمیل یک اتصال موفق در این برنامه آزمایشی به سازمان عملیاتی شما وصل نمی‌شود و اتصال را نیز ذخیره نمی‌کند (بنابراین وقتی آماده شدید، می‌توانید همان پارامترها را در نمونه عملیاتی خود دوباره استفاده کنید). یعنی می‌توانید با خیال راحت از آن به‌عنوان محیط سندباکس یا آزمایشی استفاده کنید، در حالی که با الزامات آشنا می‌شوید و پیش‌نیازهای جاافتاده را برطرف می‌کنید.

فعال‌سازی سیستم تک نشانه ای (SSO)

برای شروع، از کنسول مدیریت سراسری به صفحه هویت OpenAI بروید. همچنین می‌توانید از پیوند موجود در صفحه «هویت و آماده‌سازی» زیر تنظیمات «مدیریت فضای کاری» در ChatGPT، یا از زبانه هویت در تنظیمات سازمان پلتفرم API خود به آن صفحه برسید.

برخی از مثال‌های زیر راه‌اندازی را در Okta نشان می‌دهند، اما همین منطق باید برای همه IdPهای SAML قابل اعمال باشد.

تأیید دامنه

برای فعال‌سازی SSO، لازم است ابتدا حداقل یک دامنه را تأیید کنید.

مهم: به یاد داشته باشید تأثیرات پایین‌دستی را که تأیید دامنه ممکن است بر کاربران دارای آن دامنه داشته باشد مرور کنید.

برای شروع، روی دکمه «+ Add Domain» کلیک کنید و DNS خود را وارد کنید:

Verify a new domain dialog with example.com entered and Submit available

پس از ارسال، ما یک کلید در اختیار شما قرار می‌دهیم تا مالکیت دامنه‌تان را تأیید کنید. به ارائه‌دهنده DNS خود بروید و یک رکورد TXT با مقدار ارائه‌شده اضافه کنید:

Image

برای اینکه بررسی تأیید با موفقیت انجام شود، رکورد TXT شما باید از طریق DNS lookup قابل دسترسی باشد.

پس از انجام این کار در ارائه‌دهنده DNS، به صفحه راه‌اندازی برگردید و روی دکمه «Check» کلیک کنید. اگر مالکیت دامنه شما با موفقیت اعتبارسنجی شده باشد، وضعیت به «Verified» به‌روزرسانی می‌شود.

Domain management page with company.abc listed as Verified

شما می‌توانید تا ۹۹ دامنه تأییدشده برای هر پورتال مدیریت اضافه کنید، و ما یک بازه ۷ روزه برای تکمیل بررسی تأیید در اختیار شما می‌گذاریم؛ پس از آن دامنه منقضی‌شده علامت‌گذاری می‌شود. هر دامنه فقط می‌تواند در یک پورتال مدیریت تأیید شود. اگر لازم است همان دامنه را در یک سازمان یا فضای کاری خارج از پورتال مدیریت خود تأیید کنید، لطفاً با پشتیبانی تماس بگیرید.

پیکربندی برنامه شما

پس از تأیید موفقیت‌آمیز دامنه، می‌توانید با پیکربندی برنامه IdP خود، راه‌اندازی سیستم تک نشانه ای (SSO) را ادامه دهید.

برای شروع، روی دکمه «راه‌اندازی سیستم تک نشانه ای (SSO)» کلیک کنید:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

انتخاب ارائه‌دهنده هویت

می‌توانید از میان فهرستی از محبوب‌ترین IdPهایی که به‌صورت بومی از یکپارچه‌سازی‌های SAML پشتیبانی می‌کنند انتخاب کنید. اگر IdP خود را در فهرست نمی‌بینید، یا اگر می‌خواهید از اتصال OIDC استفاده کنید، می‌توانید دکمه اتصال سفارشی مناسب را که در پایین نمایش داده شده انتخاب کنید:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

ایجاد/اتصال برنامه

اکنون می‌توانید راهنمای پیکربندی مرحله‌به‌مرحله را دنبال کنید تا برنامه IdP خود را با ما ایجاد و متصل کنید. بسته به IdP مورد استفاده شما، دستورالعمل‌ها ممکن است کمی متفاوت باشند، اما راه‌اندازی کلی یکسان است:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

توجه داشته باشید URLهایی که در مرحله ایجاد ارائه می‌شوند، مختص سازمان شما خواهند بود:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

مهم: اگر تصمیم بگیرید یک اتصال سالم SSO را بازنشانی کنید، این مقادیر URL تغییر خواهند کرد. هنگام راه‌اندازی دوباره SSO، باید مطمئن شوید که آن‌ها را متناسب با آن در برنامه خود به‌روزرسانی می‌کنید.

پس از تکمیل راه‌اندازی URL، می‌توانید به تعریف نگاشت ویژگی‌ها برای کاربرانی که از طریق برنامه شما احراز هویت می‌شوند ادامه دهید.

نگاشت ویژگی‌ها

نگاشت ویژگی‌هایی که در برنامه سیستم تک نشانه ای (SSO) خود تعریف می‌کنید، در نهایت تعیین می‌کند کدام حساب‌های OpenAI احراز هویت شوند و کاربران شما در محصولات OpenAI چگونه نمایش داده شوند. مدل کاربری فعلی ما از سه ویژگی پشتیبانی می‌کند:

  1. نشانی ایمیل (در پاسخ SAML الزامی است و تعیین می‌کند به کدام حساب دسترسی داده شود)

  2. نام (اختیاری، اما توصیه‌شده)

  3. نام خانوادگی (اختیاری، اما توصیه‌شده)

توجه: ما از رمزگشایی پاسخ‌های SAML پشتیبانی نمی‌کنیم. لطفاً مطمئن شوید که پاسخ یا assertion خود را رمزگذاری نمی‌کنید تا بتوانیم ویژگی‌ها را به‌درستی شناسایی کنیم.

بسته به IdP شما، نگاشت دقیق ویژگی‌ها متفاوت خواهد بود. توصیه می‌کنیم به‌طور دقیق از نگاشتی که برای IdP شما در جادوگر راه‌اندازی نمایش داده شده پیروی کنید؛ برای مثال، برای Okta به این صورت خواهد بود:

Image

اگر می‌بینید کاربران جدید با آدرس ایمیلی وارد می‌شوند که روی نام نمایشی آن‌ها تنظیم شده است، لطفاً نگاشت ویژگی‌های خود را بررسی کنید و مطمئن شوید که پاسخ‌های خود را رمزگذاری نمی‌کنید.

همچنین، اگر از کاربران جدید خواسته می‌شود نام و تاریخ تولد خود را وارد کنند، احتمالاً یعنی ما مقدار نام مناسبی را از پاسخ ویژگی‌های شما شناسایی نمی‌کنیم.

تغییرات ایمیل

گاهی ممکن است نشانی ایمیل یک کاربر در IdP شما به‌روزرسانی شود، برای مثال:

  • تغییر نام قانونی پس از ازدواج

  • شرکت او خریداری شده و دامنه جدیدی دارد

  • و موارد مشابه.

اگر این موضوع مقدار claim با نام emailaddress را در SSO SAMLResponse تغییر دهد، پس از موفقیت سیستم تک نشانه ای (SSO)، به کاربر OpenAI متفاوتی که به نشانی ایمیل جدید متصل است دسترسی داده می‌شود (و اگر از قبل وجود نداشته باشد، ایجاد می‌شود). این کاربر باید جدا از کاربر اصلی به سازمان یا فضای کاری دعوت شود.

نشانی‌های ایمیل اصلی

در برخی موارد، ممکن است کاربرانی با چند نشانی ایمیل متفاوت داشته باشید. این سناریو در شرکت‌های بزرگ‌تر که سامانه‌های ایمیل توزیع‌شده دارند، یا برای مشتریان آموزشی با مدارس مختلف رایج است؛ برای مثال:

در این وضعیت، توصیه می‌کنیم مطمئن شوید پاسخ SAML شما در ویژگی‌های خود فقط شامل یک نشانی ایمیل است، زیرا وجود چند ایمیل می‌تواند هنگام تلاش ما برای پیوند دادن آن به کاربر جدید یا موجود باعث سردرگمی شود.

همچنین، اگر کاربران نشانی ایمیل ثابت دارند (مثلاً UPN)، توصیه می‌کنیم از آن در نگاشت ویژگی‌ها استفاده کنید تا حساب کاربری پایدار OpenAI داشته باشند که با تغییر احتمالی سایر نشانی‌های ایمیلشان تحت تأثیر قرار نگیرد.

فراهم‌سازی دسترسی به برنامه IdP

پس از اینکه نگاشت ویژگی‌ها را با موفقیت ایجاد کردید، راهنما شما را در مراحل فراهم‌سازی دسترسی برای کاربران مناسب از طریق گروه‌های موردنظر همراهی می‌کند.

لطفاً توصیه‌های ما درباره مدیریت کاربران را برای بهترین رویه‌ها مرور کنید.

تنظیم فراداده IdP

در این مرحله از راه‌اندازی، برای تعریف فراداده IdP خود دو گزینه جداگانه دارید: پیکربندی پویا و پیکربندی دستی.

پیکربندی پویا

این گزینه پیشنهادی و ساده‌ترین گزینه است. در پیکربندی پویا، کافی است URL فراداده مرتبط با برنامه خود را ارائه کنید (که اکنون با URL سیستم تک نشانه ای (SSO) و Entity ID که قبلاً پیکربندی کرده‌اید پر شده است). راهنمای راه‌اندازی به شما نشان می‌دهد کجا می‌توانید این مورد را در IdP خود پیدا کنید:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

پیکربندی دستی

همان‌طور که از نامش پیداست، پیکربندی دستی به کمی کار بیشتر نیاز دارد. بسته به IdP شما، باید URL سیستم تک نشانه ای (SSO) و صادرکننده IdP متناظر را همراه با یک گواهی x.509 وارد کنید:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

ورود آغازشده از IdP

اگر می‌خواهید کاربران شما بتوانند روی یک کاشی در داشبورد خود کلیک کنند و به‌صورت خودکار احراز هویت شوند، می‌توانید احراز هویت آغازشده از IdP را به‌عنوان بخشی از فرایند راه‌اندازی برای برنامه خود پیکربندی کنید. اگرچه فرایند دقیق بسته به IdP شما متفاوت خواهد بود، فرایند کلی از یک URL ارائه‌شده با قالب زیر استفاده می‌کند:

برای مثال، Okta شما را در ایجاد یک برنامه نشانک جدید با این URL راهنمایی می‌کند:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

در مقابل، Entra ID به شما اجازه می‌دهد «URL ورود» ارائه‌شده را در فرم مناسب وارد کنید:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

مهم: اگر تصمیم بگیرید یک اتصال سالم SSO را بازنشانی کنید، این مقادیر URL تغییر خواهند کرد.

این یعنی وقتی اتصال جدید را پیکربندی می‌کنید، باید Sign on URL خود را نیز متناسب با آن به‌روزرسانی کنید؛ در غیر این صورت کاربران نمی‌توانند از طریق کاشی‌های خود احراز هویت شوند.

تکمیل راه‌اندازی

پس از پیکربندی فراداده IdP خود، می‌توانید روی «ادامه» کلیک کنید تا به راه‌اندازی برنامه‌های نشانک اختیاری بروید. آخرین مرحله پیکربندی اجباری در صفحه «آزمایش سیستم تک نشانه ای (SSO)» خواهد بود:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

پس از کلیک روی «ادامه به ورود»، راهنما تلاش می‌کند اتصال جدید شما را آزمایش کند. اگر همه چیز موفقیت‌آمیز باشد، عملاً سیستم تک نشانه ای (SSO) را فعال کرده‌اید. اکنون باید این موضوع را در صفحه پیکربندی خود مشاهده کنید:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

کاربران گروه IdP شما که حساب‌ها یا دعوت‌نامه‌های متناظر دارند، اکنون باید بتوانند با سیستم تک نشانه ای (SSO) وارد شوند:

  • می‌توانند به chatgpt.com یا platform.openai.com بروند، ایمیل خود را وارد کنند و سپس، پس از هدایت‌شدن به IdP، احراز هویت کنند.

  • می‌توانند از URL کاشی نشانکی که در طول راه‌اندازی به‌صورت اختیاری پیکربندی کرده‌اید استفاده کنند

اگر متوجه شدید کاربران شما نمی‌توانند با موفقیت احراز هویت کنند و در بازگرداندن تغییرات به مشکل برخوردید، لطفاً برای دریافت کمک فوری با پشتیبانی تماس بگیرید.

به یاد داشته باشید که فعال‌سازی سیستم تک نشانه ای (SSO) در پلتفرم API، تأیید دامنه را برای همه کاربران دارای آن دامنه اعمال می‌کند. یعنی حتی اگر کاربران عضو سازمان Enterprise شما نباشند، برای دسترسی به سازمان‌های شخصی خود همچنان باید عضو گروه IdP شما باشند.

عیب‌یابی ورودها

اگر پس از فعال‌سازی سیستم تک نشانه ای (SSO) برای ورود با مشکل روبه‌رو هستید، می‌توانید برای شناسایی خطاهای رایج به صفحه پرسش‌های متداول و عیب‌یابی ما مراجعه کنید. اگر پاسخ کافی را آنجا پیدا نکردید، لطفاً در تماس با پشتیبانی تردید نکنید.

آیا این مقاله مفید بود؟