Tarkoitus
Tämän oppaan tarkoituksena on antaa järjestelmänvalvojille ja IT-tiimeille tarvittavat tiedot, jotka on hyvä huomioida ennen kertakirjautumisen määrittämistä ChatGPT- tai Platform-tileillä. Kertakirjautuminen on saatavilla Business-, Enterprise- ja Edu-asiakkaille.
Tausta-arkkitehtuuri ja terminologia
Kertakirjautumista tuetaan tällä hetkellä SAML-todennuksen kautta sekä ChatGPT:ssä että API Platformissa.
Työtila viittaa ChatGPT-instanssiin
Organisaatio viittaa API Platform -instanssiin
Identiteetin tarjoaja (IdP) viittaa palveluun, jolla hallitset digitaalista identiteettiä. Tuemme yhteyksiä kaikkien SAML:ia tukevien IdP:iden kautta. Yleisimpiä IdP:itä, joihin olemme muodostaneet yhteyden, ovat esimerkiksi:
Okta
Azure Active Directory/Entra ID
Google Workspace
Duo
Katso tuettujen IdP:iden täydellinen luettelo WorkOS:n integraatiosivulta. Tuemme kaikkia tällä sivulla olevia kolmannen osapuolen integraatioita, joihin voidaan muodostaa yhteys joko SAML:n tai OIDC:n kautta.
Tällä hetkellä jokaisella ChatGPT-työtilalla on siihen liitetty vastaava Platform-organisaatio. Tämä tarkoittaa, että Enterprise-tilisi Platformin ”General”-sivulta löytyvä organisaatiotunnus (org-id) on sama organisaatiotunnus (org-id), joka on liitetty Enterprise ChatGPT -työtilaasi. Tämän seurauksena työtilasi ja organisaatiosi jakavat saman todennuskerroksen:

Tästä arkkitehtuurista seuraa muutamia tärkeitä huomioita:
Yksi organisaatiotunnus (org-id) voi tukea vain yhtä IdP-määritystä.
Toimialueen vahvistukset ja SAML-kertakirjautumisasetukset jaetaan ChatGPT:n ja API Platformin välillä.
Kertakirjautuminen on otettava käyttöön erikseen ChatGPT:ssä ja API Platformissa. Kun se on kuitenkin määritetty toisessa, toisen ”määritys” on pitkälti vain kytkimen käyttöönottoa ja haluttaessa kirjanmerkkisovelluksen lisäämistä IdP:hen.
Kertakirjautumisen käytön aloittaminen
Ennen kuin määrität kertakirjautumisen tililläsi, on tärkeää ymmärtää ensin joitakin OpenAI:n kertakirjautumistoiminnon keskeisiä käsitteitä.
Yleinen identiteettiterminologia
Valmistelu Kun OpenAI viittaa käyttäjien valmisteluun, tarkoitamme nimenomaan kutsujen valmistelua. Emme tue suoraan käyttäjätilien luomisen valmistelua. Kutsuja voidaan valmistella seuraavilla tavoilla:
SCIM (tuetaan sekä ChatGPT:n SCIM-integraatiossa että API Platformin SCIM-integraatiossa)
ChatGPT:n tai API Platformin ”Members”-sivu
Automaattinen tilin luonti
Invites API
Kutsujen valmistelu on erillinen vaihe kertakirjautumisen suorittamasta todennuksesta.
Todennus – ”Oletko se, joka väität olevasi?”
Esimerkki: IdP todentaa käyttäjän palveluumme, jotta tiedämme kirjautumisen yhteydessä hänen olevan se, joka hän väittää olevansa.
Valtuutus – ”Mitä saat tehdä tai nähdä?”
Esimerkki: Kun IdP on todentanut sinut, määritämme, minkä ChatGPT-työtilojen jäsen olet.
OpenAI:n kertakirjautumisasetuksiin tutustuminen
Toimialueen vahvistus Tämä on edellytys kertakirjautumisen ja automaattisen tilin luonnin käyttöönotolle. Käytännössä: ”Omistatko tämän toimialueen?”
Kun käyttäjä kirjautuu osoitteessa chatgpt.com tai platform.openai.com ja kertakirjautuminen on määritetty, vahvistettu toimialue määrittää, ohjataanko käyttäjä salasanassivullemme vai hänen IdP:lleen.
Kun toimialue on vahvistettu työtilassasi, kaikkia kyseisen toimialueen sähköpostiosoitteella työtilaan kutsuttuja käyttäjiä pyydetään yhdistämään henkilökohtainen tilinsä seuraavalla kirjautumiskerralla.
ChatGPT-todennus perustuu sekä toimialueeseen että työtilaan: kun toimialue on vahvistettu ja kertakirjautuminen on otettu työtilassa käyttöön, vain kyseisen toimialueen jakavat työtilan käyttäjät ohjataan kertakirjautumiseen. Käyttäjät, joilla on sama toimialue mutta jotka EIVÄT kuulu työtilaan (eli toimialueesi Free-, Plus-, Pro- tai Team-tilien käyttäjät), kirjautuvat edelleen sähköpostilla ja salasanalla tai sosiaalisella kirjautumisella.
Platform-todennus on toimialuepohjainen: kun toimialue on vahvistettu ja kertakirjautuminen otettu käyttöön, kaikki kyseisen toimialueen Platform-käyttäjät menettävät mahdollisuuden kirjautua salasanalla. Katso lisätietoja alta kohdasta ”Toimialueen vahvistus ChatGPT:ssä verrattuna API Platformiin”.
Alitoimialueet on vahvistettava erikseen ylätason toimialueista
Jotta voimme käsitellä toimialueen vahvistuksen onnistuneesti, TXT-tietueesi on oltava luettavissa DNS-haun kautta.
(Vain ChatGPT) Automaattinen tilin luonti (AAC) Kun tämä on otettu käyttöön ChatGPT-työtilassa, uusi käyttäjä, jonka sähköpostiosoite vastaa vahvistettuja toimialueita, saa automaattisesti kutsun Enterprise-työtilaan rekisteröityessään. Emme suosittele AAC:n käyttöönottoa, jos käytät SCIM:iä.
(Vain ChatGPT) Salli ulkoisten toimialueiden kutsut Tämä asetus määrittää, voidaanko vahvistamattomien toimialueiden käyttäjiä kutsua työtilaan. Ulkoisten toimialueiden käyttäjien ei tarvitse kirjautua kertakirjautumisen kautta, koska kertakirjautumisasetukset koskevat vain vahvistettuun toimialueeseen kuuluvia käyttäjiä.
Ota kertakirjautuminen käyttöön Tämä asetus määrittää, koskevatko määritetyt kertakirjautumisasetuksesi työtilaa ja/tai organisaatiota.
Pakota kertakirjautuminen
Kun tämä asetus on poistettu käytöstä, vahvistetun toimialueen käyttäjät voivat valita kirjautumisen kertakirjautumisen tai sosiaalisen kirjautumisen kautta.
Yleiset järjestelmänvalvojat voivat asettaa Pakota kertakirjautuminen -asetuksen pakolliseksi sekä ChatGPT:lle että API Platformille suoraan hallintakonsolin Manage SSO -sivulla. Kun tämä asetus on käytössä, vahvistetun toimialueen käyttäjät voivat kirjautua kertakirjautumista käyttävään työtilaan tai organisaatioon vain kertakirjautumisen kautta. Salasana- ja sosiaalinen todennus eivät enää kelpaa työtilassa tai organisaatiossa, mutta niitä voi edelleen käyttää muissa työtiloissa tai organisaatioissa, joissa heidän toimialuettaan ei ole vahvistettu.
Toimialueen vahvistus ChatGPT:ssä verrattuna API Platformiin
Kuten aiemmin käsiteltiin, toimialueen vahvistusta sovelletaan jaetuissa ChatGPT- ja Platform-instansseissa. On kuitenkin tärkeä ero siinä, miten toimialueen vahvistus vaikuttaa kirjautumisiin ChatGPT:hen verrattuna Platformiin, jos kertakirjautuminen on käytössä:
API Platformin kertakirjautuminen on täysin toimialuepohjainen. Tämä tarkoittaa, että kun toimialue on vahvistettu missä tahansa organisaatiossa ja kertakirjautuminen otettu käyttöön, KAIKKI kyseisen toimialueen käyttäjät menettävät mahdollisuuden kirjautua sisään salasanalla. Jos heillä ei ole sosiaalisen todennuksen tapaa, he jäävät lukituiksi ulos omista organisaatioistaan, elleivät he kuulu IdP:n käyttöoikeusryhmään.
ChatGPT:n puolella tämä sen sijaan vaikuttaa vain käyttäjiin, jotka kuuluvat työtilaan, jossa toimialue on vahvistettu. Käyttäjät, jotka eivät kuulu IdP:n käyttöoikeusryhmään, voivat edelleen kirjautua työtiloihin seuraavassa osiossa käsitellyillä tavoilla.
Käyttäjiesi kirjautumiskokemus
OpenAI tukee kolmea eri todennusmenetelmää:
Käyttäjänimi + salasana
Sosiaalinen todennus Microsoftin/Googlen/Applen kautta
Kertakirjautuminen
Muista, että toiminta vaihtelee sen mukaan, kirjautuuko käyttäjä ChatGPT:hen vai API Platformiin, onko hänen toimialueensa vahvistettu ja onko hänen työtiloissaan tai organisaatioissaan pakotettu kertakirjautuminen.
SP-aloitteinen kirjautuminen
Kaikki käyttäjät voivat siirtyä suoraan osoitteeseen chatgpt.com tai platform.openai.com kirjautuakseen sisään. Tätä vaihtoehtoa käytettäessä eri todennusmenetelmät voidaan käynnistää alla kuvatulla tavalla:

Jos käyttäjä kuuluu useisiin työtiloihin, joista yhdessä hänen toimialueelleen on otettu käyttöön kertakirjautuminen, häntä pyydetään valitsemaan, mihin työtilaan hän kirjautuu.
ChatGPT:n SP-aloitteinen kirjautuminen
Jos havaitsemme, että syötetty sähköpostiosoite kuuluu työtilaan, jossa sen toimialue on vahvistettu, ohjaamme käyttäjän hänen IdP:lleen todennusta varten. Muussa tapauksessa käyttäjä ohjataan kirjautumaan syöttämällä salasanansa.
Jos käyttäjä kuuluu useisiin työtiloihin, joista vähintään yhdessä hänen toimialueelleen on otettu käyttöön kertakirjautuminen, häntä pyydetään valitsemaan kirjautumistapa:

Huomautus: jos ”Pakota kertakirjautuminen” on otettu käyttöön tietyssä työtilassa, vahvistettujen toimialueiden käyttäjät voivat kirjautua vain kertakirjautumisen kautta. Sosiaalinen todennus ja salasanatodennus eivät ole käytettävissä.
Platformin SP-aloitteinen kirjautuminen
Kuten aiemmin mainittiin, kun käyttäjä, jolla on vahvistettu toimialue, kirjoittaa sähköpostiosoitteensa Platformin kirjautumissivulle, hänet ohjataan aina IdP:hen todennusta varten.
Siksi on ratkaisevan tärkeää varmistaa, että ymmärrät tämän ennen kertakirjautumisen käyttöönottoa Platformissa. Muuten on hyvin helppoa lukita Platformin käyttäjät vahingossa ulos henkilökohtaisilta tileiltään.
IdP-aloitteinen kirjautuminen
Kun määrität kertakirjautumista vastaavilla identiteettisivuilla, löydät sekä ChatGPT:lle että API Platformille yksilöllisen ruudun URL-osoitteen:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_012abcdef
Platform: https://platform.openai.com/enterprise/conn_012abc/login
Nämä ruutujen URL-osoitteet voidaan määrittää IdP:ssä, jotta käyttäjäsi voivat kirjautua sisään ja todentautua automaattisesti yhdellä napsautuksella.
Seuraavat vaiheet
Nyt kun sinulla on hyvä perustiedot arkkitehtuuristamme, siirry ”Ihanteellisen käyttäjähallinnan määrityksen ymmärtäminen” -sivulle, jotta voit määrittää käyttötapaukseesi sopivan toteutuksen. Tämän jälkeen opastamme sinua määrittämään kertakirjautumisen ja SCIM:n tililläsi.
