OpenAI
Tämä sivu on konekäännetty. Katso alkuperäinen englanninkielinen artikkeli.

Kertakirjautumisen yleiskatsaus

Ylätason yleiskatsaus kertakirjautumiseen ja sen toimintaan ChatGPT:n ja Platformin välillä

Päivitetty: 7 days ago

Tarkoitus

Tämän oppaan tarkoituksena on antaa järjestelmänvalvojille ja IT-tiimeille tarvittavat tiedot, jotka on hyvä huomioida ennen kertakirjautumisen määrittämistä ChatGPT- tai Platform-tileillä. Kertakirjautuminen on saatavilla Business-, Enterprise- ja Edu-asiakkaille.

Tausta-arkkitehtuuri ja terminologia

Kertakirjautumista tuetaan tällä hetkellä SAML-todennuksen kautta sekä ChatGPT:ssä että API Platformissa.

  • Työtila viittaa ChatGPT-instanssiin

  • Organisaatio viittaa API Platform -instanssiin

  • Identiteetin tarjoaja (IdP) viittaa palveluun, jolla hallitset digitaalista identiteettiä. Tuemme yhteyksiä kaikkien SAML:ia tukevien IdP:iden kautta. Yleisimpiä IdP:itä, joihin olemme muodostaneet yhteyden, ovat esimerkiksi:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Katso tuettujen IdP:iden täydellinen luettelo WorkOS:n integraatiosivulta. Tuemme kaikkia tällä sivulla olevia kolmannen osapuolen integraatioita, joihin voidaan muodostaa yhteys joko SAML:n tai OIDC:n kautta.

Tällä hetkellä jokaisella ChatGPT-työtilalla on siihen liitetty vastaava Platform-organisaatio. Tämä tarkoittaa, että Enterprise-tilisi Platformin ”General”-sivulta löytyvä organisaatiotunnus (org-id) on sama organisaatiotunnus (org-id), joka on liitetty Enterprise ChatGPT -työtilaasi. Tämän seurauksena työtilasi ja organisaatiosi jakavat saman todennuskerroksen:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Tästä arkkitehtuurista seuraa muutamia tärkeitä huomioita:

  1. Yksi organisaatiotunnus (org-id) voi tukea vain yhtä IdP-määritystä.

  2. Toimialueen vahvistukset ja SAML-kertakirjautumisasetukset jaetaan ChatGPT:n ja API Platformin välillä.

  3. Kertakirjautuminen on otettava käyttöön erikseen ChatGPT:ssä ja API Platformissa. Kun se on kuitenkin määritetty toisessa, toisen ”määritys” on pitkälti vain kytkimen käyttöönottoa ja haluttaessa kirjanmerkkisovelluksen lisäämistä IdP:hen.

Kertakirjautumisen käytön aloittaminen

Ennen kuin määrität kertakirjautumisen tililläsi, on tärkeää ymmärtää ensin joitakin OpenAI:n kertakirjautumistoiminnon keskeisiä käsitteitä.

Yleinen identiteettiterminologia

Valmistelu Kun OpenAI viittaa käyttäjien valmisteluun, tarkoitamme nimenomaan kutsujen valmistelua. Emme tue suoraan käyttäjätilien luomisen valmistelua. Kutsuja voidaan valmistella seuraavilla tavoilla:

  1. SCIM (tuetaan sekä ChatGPT:n SCIM-integraatiossa että API Platformin SCIM-integraatiossa)

  2. ChatGPT:n tai API Platformin ”Members”-sivu

  3. Automaattinen tilin luonti

  4. Invites API

Kutsujen valmistelu on erillinen vaihe kertakirjautumisen suorittamasta todennuksesta.


Todennus – ”Oletko se, joka väität olevasi?”

Esimerkki: IdP todentaa käyttäjän palveluumme, jotta tiedämme kirjautumisen yhteydessä hänen olevan se, joka hän väittää olevansa.


Valtuutus – ”Mitä saat tehdä tai nähdä?”

Esimerkki: Kun IdP on todentanut sinut, määritämme, minkä ChatGPT-työtilojen jäsen olet.

OpenAI:n kertakirjautumisasetuksiin tutustuminen

Toimialueen vahvistus Tämä on edellytys kertakirjautumisen ja automaattisen tilin luonnin käyttöönotolle. Käytännössä: ”Omistatko tämän toimialueen?”

  1. Kun käyttäjä kirjautuu osoitteessa chatgpt.com tai platform.openai.com ja kertakirjautuminen on määritetty, vahvistettu toimialue määrittää, ohjataanko käyttäjä salasanassivullemme vai hänen IdP:lleen.

  2. Kun toimialue on vahvistettu työtilassasi, kaikkia kyseisen toimialueen sähköpostiosoitteella työtilaan kutsuttuja käyttäjiä pyydetään yhdistämään henkilökohtainen tilinsä seuraavalla kirjautumiskerralla.

  3. ChatGPT-todennus perustuu sekä toimialueeseen että työtilaan: kun toimialue on vahvistettu ja kertakirjautuminen on otettu työtilassa käyttöön, vain kyseisen toimialueen jakavat työtilan käyttäjät ohjataan kertakirjautumiseen. Käyttäjät, joilla on sama toimialue mutta jotka EIVÄT kuulu työtilaan (eli toimialueesi Free-, Plus-, Pro- tai Team-tilien käyttäjät), kirjautuvat edelleen sähköpostilla ja salasanalla tai sosiaalisella kirjautumisella.

  4. Platform-todennus on toimialuepohjainen: kun toimialue on vahvistettu ja kertakirjautuminen otettu käyttöön, kaikki kyseisen toimialueen Platform-käyttäjät menettävät mahdollisuuden kirjautua salasanalla. Katso lisätietoja alta kohdasta ”Toimialueen vahvistus ChatGPT:ssä verrattuna API Platformiin”.

  5. Alitoimialueet on vahvistettava erikseen ylätason toimialueista

Jotta voimme käsitellä toimialueen vahvistuksen onnistuneesti, TXT-tietueesi on oltava luettavissa DNS-haun kautta.


(Vain ChatGPT) Automaattinen tilin luonti (AAC) Kun tämä on otettu käyttöön ChatGPT-työtilassa, uusi käyttäjä, jonka sähköpostiosoite vastaa vahvistettuja toimialueita, saa automaattisesti kutsun Enterprise-työtilaan rekisteröityessään. Emme suosittele AAC:n käyttöönottoa, jos käytät SCIM:iä.


(Vain ChatGPT) Salli ulkoisten toimialueiden kutsut Tämä asetus määrittää, voidaanko vahvistamattomien toimialueiden käyttäjiä kutsua työtilaan. Ulkoisten toimialueiden käyttäjien ei tarvitse kirjautua kertakirjautumisen kautta, koska kertakirjautumisasetukset koskevat vain vahvistettuun toimialueeseen kuuluvia käyttäjiä.


Ota kertakirjautuminen käyttöön Tämä asetus määrittää, koskevatko määritetyt kertakirjautumisasetuksesi työtilaa ja/tai organisaatiota.


Pakota kertakirjautuminen

Kun tämä asetus on poistettu käytöstä, vahvistetun toimialueen käyttäjät voivat valita kirjautumisen kertakirjautumisen tai sosiaalisen kirjautumisen kautta.

Yleiset järjestelmänvalvojat voivat asettaa Pakota kertakirjautuminen -asetuksen pakolliseksi sekä ChatGPT:lle että API Platformille suoraan hallintakonsolin Manage SSO -sivulla. Kun tämä asetus on käytössä, vahvistetun toimialueen käyttäjät voivat kirjautua kertakirjautumista käyttävään työtilaan tai organisaatioon vain kertakirjautumisen kautta. Salasana- ja sosiaalinen todennus eivät enää kelpaa työtilassa tai organisaatiossa, mutta niitä voi edelleen käyttää muissa työtiloissa tai organisaatioissa, joissa heidän toimialuettaan ei ole vahvistettu.

Toimialueen vahvistus ChatGPT:ssä verrattuna API Platformiin

Kuten aiemmin käsiteltiin, toimialueen vahvistusta sovelletaan jaetuissa ChatGPT- ja Platform-instansseissa. On kuitenkin tärkeä ero siinä, miten toimialueen vahvistus vaikuttaa kirjautumisiin ChatGPT:hen verrattuna Platformiin, jos kertakirjautuminen on käytössä:

API Platformin kertakirjautuminen on täysin toimialuepohjainen. Tämä tarkoittaa, että kun toimialue on vahvistettu missä tahansa organisaatiossa ja kertakirjautuminen otettu käyttöön, KAIKKI kyseisen toimialueen käyttäjät menettävät mahdollisuuden kirjautua sisään salasanalla. Jos heillä ei ole sosiaalisen todennuksen tapaa, he jäävät lukituiksi ulos omista organisaatioistaan, elleivät he kuulu IdP:n käyttöoikeusryhmään.

ChatGPT:n puolella tämä sen sijaan vaikuttaa vain käyttäjiin, jotka kuuluvat työtilaan, jossa toimialue on vahvistettu. Käyttäjät, jotka eivät kuulu IdP:n käyttöoikeusryhmään, voivat edelleen kirjautua työtiloihin seuraavassa osiossa käsitellyillä tavoilla.

Käyttäjiesi kirjautumiskokemus

OpenAI tukee kolmea eri todennusmenetelmää:

  1. Käyttäjänimi + salasana

  2. Sosiaalinen todennus Microsoftin/Googlen/Applen kautta

  3. Kertakirjautuminen

Muista, että toiminta vaihtelee sen mukaan, kirjautuuko käyttäjä ChatGPT:hen vai API Platformiin, onko hänen toimialueensa vahvistettu ja onko hänen työtiloissaan tai organisaatioissaan pakotettu kertakirjautuminen.

SP-aloitteinen kirjautuminen

Kaikki käyttäjät voivat siirtyä suoraan osoitteeseen chatgpt.com tai platform.openai.com kirjautuakseen sisään. Tätä vaihtoehtoa käytettäessä eri todennusmenetelmät voidaan käynnistää alla kuvatulla tavalla:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Jos käyttäjä kuuluu useisiin työtiloihin, joista yhdessä hänen toimialueelleen on otettu käyttöön kertakirjautuminen, häntä pyydetään valitsemaan, mihin työtilaan hän kirjautuu.

ChatGPT:n SP-aloitteinen kirjautuminen

Jos havaitsemme, että syötetty sähköpostiosoite kuuluu työtilaan, jossa sen toimialue on vahvistettu, ohjaamme käyttäjän hänen IdP:lleen todennusta varten. Muussa tapauksessa käyttäjä ohjataan kirjautumaan syöttämällä salasanansa.

Jos käyttäjä kuuluu useisiin työtiloihin, joista vähintään yhdessä hänen toimialueelleen on otettu käyttöön kertakirjautuminen, häntä pyydetään valitsemaan kirjautumistapa:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Huomautus: jos ”Pakota kertakirjautuminen” on otettu käyttöön tietyssä työtilassa, vahvistettujen toimialueiden käyttäjät voivat kirjautua vain kertakirjautumisen kautta. Sosiaalinen todennus ja salasanatodennus eivät ole käytettävissä.

Platformin SP-aloitteinen kirjautuminen

Kuten aiemmin mainittiin, kun käyttäjä, jolla on vahvistettu toimialue, kirjoittaa sähköpostiosoitteensa Platformin kirjautumissivulle, hänet ohjataan aina IdP:hen todennusta varten.

Siksi on ratkaisevan tärkeää varmistaa, että ymmärrät tämän ennen kertakirjautumisen käyttöönottoa Platformissa. Muuten on hyvin helppoa lukita Platformin käyttäjät vahingossa ulos henkilökohtaisilta tileiltään.

IdP-aloitteinen kirjautuminen

Kun määrität kertakirjautumista vastaavilla identiteettisivuilla, löydät sekä ChatGPT:lle että API Platformille yksilöllisen ruudun URL-osoitteen:

Nämä ruutujen URL-osoitteet voidaan määrittää IdP:ssä, jotta käyttäjäsi voivat kirjautua sisään ja todentautua automaattisesti yhdellä napsautuksella.

Seuraavat vaiheet

Nyt kun sinulla on hyvä perustiedot arkkitehtuuristamme, siirry ”Ihanteellisen käyttäjähallinnan määrityksen ymmärtäminen” -sivulle, jotta voit määrittää käyttötapaukseesi sopivan toteutuksen. Tämän jälkeen opastamme sinua määrittämään kertakirjautumisen ja SCIM:n tililläsi.

Oliko tästä artikkelista apua?