OpenAI
Tämä sivu on konekäännetty. Katso alkuperäinen englanninkielinen artikkeli.

Kertakirjautumisen määrittäminen

Tässä asiakirjassa käydään läpi kertakirjautumisen määrittäminen ChatGPT:lle ja API Platformille

Päivitetty: 10 hours ago

Edellytykset

Kertakirjautumisen käyttöönotto edellyttää, että:

  1. Sinulla on OpenAI-paketti, johon sisältyy yleinen hallintakonsoli

  2. Olet yleinen järjestelmänvalvoja

Ennen kuin jatkat, tutustu dokumentaatiosivuihimme kertakirjautumisen yleiskatsaus ja käyttäjien hallinta, jotta tunnet kertakirjautumisarkkitehtuurimme.

Jos olet aiemmin määrittänyt kertakirjautumisen API-alustan organisaatiolle tai ChatGPT-työtilalle, kertakirjautumisasetustesi pitäisi jo olla määritettävissä OpenAI Identity -sivulla. Jos työtila tai organisaatio, jolle haluat ottaa kertakirjautumisen käyttöön, ei näy yleisessä hallintakonsolissasi, ota yhteyttä osoitteeseen support@openai.com.

⚠️ Käyttäjäsi lukittuvat ulos, jos kertakirjautumista ei määritetä oikein!

Virheellinen määritys voi johtaa siihen, että käyttäjäsi lukittuvat ulos organisaatioista ja työtiloista, joissa kertakirjautuminen on asetettu pakolliseksi. Suosittelemme, että sinä globaalina ylläpitäjänä pidät kertakirjautumisen valinnaisena ylläpitoportaalissa.

Pidä määrityksen aikana kaksi erillistä kirjautunutta ikkunaa auki:

  1. Yksi kirjautuneena incognito-ikkunassa

  2. Yksi kirjautuneena tavallisessa selaimessasi

Näin voit testata kirjautumisprosessia ja kertakirjautumis-/verkkotunnuksen vahvistusmääritystä yhdessä ikkunassa ja tarvittaessa peruuttaa muutokset toisen ikkunan kautta.

Kertakirjautumisen testaaminen

Jos haluat testata käyttöönottoa ilman riskiä käyttäjiin kohdistuvista vaikutuksista, voit tehdä sen sovelluksen kautta täällä.

Onnistuneen yhteyden luominen tässä testisovelluksessa ei liity tuotanto-organisaatioosi eikä tallenna yhteyttä (joten voit käyttää samoja parametreja tuotantoinstanssissasi, kun olet valmis). Siksi sitä on turvallista käyttää hiekkalaatikkona tai kokeiluympäristönä, kun perehdyt vaatimuksiin ja selvität mahdolliset puuttuvat edellytykset.

Kertakirjautumisen käyttöönotto

Aloita siirtymällä yleisestä hallintakonsolista OpenAI Identity -sivulle. Pääset sivulle myös ChatGPT:n "Hallitse työtilaa" -asetusten alla olevan "Identiteetti ja valmistelu" -sivun linkistä tai API-alustaorganisaatiosi asetusten Identiteetti-välilehdeltä.

Joissakin alla olevissa esimerkeissä määritys tehdään Oktassa, mutta sama toimintaperiaate pätee kaikkiin SAML-identiteetintarjoajiin.

Verkkotunnuksen vahvistus

Jotta kertakirjautuminen voidaan ottaa käyttöön, sinun on ensin vahvistettava vähintään yksi verkkotunnus.

Tärkeää: Muista tarkistaa, mitä vaikutuksia verkkotunnuksen vahvistamisella voi olla kyseisen verkkotunnuksen käyttäjiin.

Aloita napsauttamalla "+ Add Domain" -painiketta ja syöttämällä DNS-tietosi:

Verify a new domain dialog with example.com entered and Submit available

Kun tiedot on lähetetty, annamme sinulle avaimen verkkotunnuksesi omistajuuden vahvistamista varten. Siirry DNS-palveluntarjoajasi palveluun ja lisää TXT-tietue annetulla arvolla:

Image

TXT-tietueesi on oltava saavutettavissa DNS-haulla, jotta vahvistustarkistus onnistuu.

Kun olet tehnyt tämän DNS-palveluntarjoajasi palvelussa, palaa määrityssivulle ja napsauta "Check" -painiketta. Jos verkkotunnuksesi omistajuus vahvistettiin onnistuneesti, tilaksi päivittyy "Verified".

Domain management page with company.abc listed as Verified

Voit lisätä enintään 99 vahvistettua verkkotunnusta ylläpitoportaalia kohden, ja annamme 7 päivää aikaa suorittaa vahvistustarkistuksen ennen kuin merkitsemme verkkotunnuksen vanhentuneeksi. Verkkotunnus voidaan vahvistaa vain yhdessä ylläpitoportaalissa. Jos sinun täytyy vahvistaa sama verkkotunnus organisaatiossa tai työtilassa, joka ei ole ylläpitoportaalissasi, ota yhteyttä tukeen.

Sovelluksen määrittäminen

Kun verkkotunnuksesi on vahvistettu onnistuneesti, voit jatkaa kertakirjautumisen käyttöönottoa määrittämällä IdP-sovelluksesi.

Aloita napsauttamalla ”Määritä kertakirjautuminen” -painiketta:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Identiteetintarjoajan valitseminen

Voit valita suosituimpien SAML-integraatioita natiivisti tukevien IdP:iden luettelosta. Jos IdP:täsi ei ole luettelossa tai haluat käyttää OIDC-yhteyttä, voit valita alhaalla näkyvän sopivan mukautetun yhteyden painikkeen:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Sovelluksen luominen ja yhdistäminen

Voit nyt luoda IdP-sovelluksesi ja yhdistää sen palveluumme vaiheittaisen määritystoiminnon avulla. Ohjeet voivat vaihdella hieman käyttämäsi IdP:n mukaan, mutta määrityksen perusvaiheet ovat samat:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Huomaa, että luontivaiheessa annetut URL-osoitteet ovat organisaatiokohtaisia:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Tärkeää: Jos päätät nollata toimivan kertakirjautumisyhteyden, nämä URL-arvot muuttuvat. Kun määrität kertakirjautumisen uudelleen, varmista, että päivität ne sovellukseesi vastaavasti.

Kun olet saanut URL-määrityksen valmiiksi, voit jatkaa sovelluksesi kautta tunnistautuvien käyttäjien attribuuttikartoituksen määrittämiseen.

Määritteiden yhdistäminen

Kertakirjautumissovelluksessasi määrittämäsi määritteiden yhdistäminen ratkaisee lopulta, mitkä OpenAI-tilit tunnistetaan ja miten käyttäjäsi näkyvät OpenAI-tuotteissa. Nykyinen käyttäjämallimme tukee kolmea ominaisuutta:

  1. Sähköpostiosoite (pakollinen SAML-vastauksessa, määrittää käytettävän tilin)

  2. Etunimi (valinnainen, mutta suositeltu)

  3. Sukunimi (valinnainen, mutta suositeltu)

Huomautus: Emme tue SAML-vastausten salauksen purkamista. Varmista, ettet salaa vastaustasi tai vahvistustasi, jotta pystymme tunnistamaan attribuutit oikein.

IdP:stäsi riippuen tarkka attribuuttikartoitus vaihtelee. Suosittelemme noudattamaan täsmälleen sitä kartoitusta, joka on kuvattu IdP:llesi ohjatussa määrityksessä, esimerkiksi Okta olisi:

Image

Jos näet uusien käyttäjien tulevan läpi siten, että heidän sähköpostiosoitteensa on asetettu näyttönimeksi, tarkista attribuuttikartoituksesi ja varmista, ettet salaa vastauksiasi.

Vaihtoehtoisesti, jos uusia käyttäjiä pyydetään syöttämään nimensä ja syntymäaikansa, tämä viittaa todennäköisesti siihen, ettemme tunnista oikeaa nimiarvoa attribuuttivastauksestasi.

Sähköpostiosoitteiden muutokset

Käyttäjän sähköpostiosoite saattaa joskus päivittyä IdP:ssä, esimerkiksi:

  • Laillisen nimen muutos avioliiton jälkeen

  • Käyttäjän yritys on ostettu ja hänellä on uusi verkkotunnus

  • jne.

Jos tämä muuttaa SSO SAMLResponse -vastauksen emailaddress-claimin arvoa, onnistuneen kertakirjautumisen yhteydessä käytetään uuteen sähköpostiosoitteeseen liitettyä toista OpenAI-käyttäjää (ja se luodaan, jos sitä ei ole vielä olemassa). Tämä käyttäjä on kutsuttava organisaatioon tai työtilaan erikseen alkuperäisestä käyttäjästä.

Ensisijaiset sähköpostiosoitteet

Joissakin tapauksissa käyttäjillä voi olla useita eri sähköpostiosoitteita. Tämä on yleistä esimerkiksi suuremmissa yrityksissä, joilla on hajautettuja sähköpostijärjestelmiä, tai Edu-asiakkailla, joilla on eri kouluja.

Tässä tilanteessa suosittelemme varmistamaan, että SAML-vastaus sisältää määritteissään vain yhden sähköpostiosoitteen, sillä useat sähköpostiosoitteet voivat aiheuttaa epäselvyyttä, kun yritämme liittää vastauksen uuteen tai olemassa olevaan käyttäjään.

Lisäksi jos käyttäjillä on pysyvä sähköpostiosoite (esim. UPN), suosittelemme käyttämään sitä määritteiden yhdistämisessä, jotta heillä on vakaa OpenAI-käyttäjätili, johon muiden sähköpostiosoitteiden mahdolliset muutokset eivät vaikuta.

IdP-sovelluksen käyttöoikeuden provisiointi

Kun olet luonut määritteiden yhdistämisen onnistuneesti, ohjattu toiminto opastaa sinut vaiheiden läpi, joilla käyttöoikeus provisioidaan oikeille käyttäjille haluttujen ryhmien kautta.

Tutustu käyttäjien hallintaa koskeviin suosituksiimme parhaista käytännöistä.

IdP:n metatietojen määrittäminen

Tässä käyttöönoton vaiheessa sinulla on kaksi erillistä vaihtoehtoa IdP:n metatietojen määrittämiseen: dynaaminen määritys ja manuaalinen määritys.

Dynaaminen määritys

Tämä on suositeltu ja selkein vaihtoehto. Dynaamisessa määrityksessä sinun tarvitsee vain antaa sovellukseesi liittyvä metatietojen URL-osoite (jonka aiemmin määrittämäsi kertakirjautumisen URL-osoite ja Entity ID ovat nyt täyttäneet). Käyttöönoton ohjattu toiminto näyttää, mistä löydät tämän IdP:ssäsi:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manuaalinen määritys

Kuten nimestä voi päätellä, manuaalinen määritys vaatii hieman enemmän työtä. IdP:stäsi riippuen sinun on annettava vastaava kertakirjautumisen URL-osoite ja IdP:n issuer sekä x.509-varmenne:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP:n aloittama kirjautuminen

Jos haluat, että käyttäjäsi voivat napsauttaa koontinäytössään ruutua ja tulla tunnistetuiksi automaattisesti, voit määrittää IdP:n aloittaman tunnistautumisen sovellukseesi osana käyttöönottoa. Tarkka prosessi vaihtelee IdP:n mukaan, mutta yleisessä prosessissa käytetään annettua URL-osoitetta seuraavassa muodossa:

Esimerkiksi Okta opastaa sinut luomaan uuden kirjanmerkkisovelluksen tällä URL-osoitteella:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Entra ID puolestaan antaa sinun syöttää annetun ”Kirjautumis-URL-osoitteen” oikeaan lomakkeeseen:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Tärkeää: Jos päätät nollata toimivan kertakirjautumisyhteyden, nämä URL-arvot muuttuvat.

Tämä tarkoittaa, että kun määrität uuden yhteyden, sinun on myös päivitettävä Sign on URL vastaavasti, muuten käyttäjät eivät voi tunnistautua laattojensa kautta.

Määrityksen viimeistely

Kun olet määrittänyt IdP:n metatiedot, voit jatkaa valinnaisten kirjanmerkkisovellusten määritykseen napsauttamalla "Jatka". Viimeinen pakollinen määritysvaihe tehdään "Testaa kertakirjautumista" -sivulla:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Kun napsautat "Jatka kirjautumiseen", ohjattu toiminto yrittää testata uutta yhteyttäsi. Jos kaikki onnistuu, kertakirjautuminen on otettu käyttöön. Tämän pitäisi nyt näkyä määrityssivullasi:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

IdP-ryhmäsi käyttäjien, joilla on vastaava tili tai kutsu, pitäisi nyt pystyä kirjautumaan kertakirjautumisella:

  • He voivat siirtyä osoitteeseen chatgpt.com tai platform.openai.com, antaa sähköpostiosoitteensa ja tunnistautua sen jälkeen, kun olemme ohjanneet heidät IdP:hen

  • He voivat käyttää kirjanmerkkiruudun URL-osoitetta, jonka määritit halutessasi käyttöönoton aikana

Jos käyttäjäsi eivät pysty tunnistautumaan ja muutosten kumoamisessa ilmenee ongelmia, ota heti yhteyttä tukeen.

Muista, että kertakirjautumisen käyttöönotto API-alustassa ulottaa verkkotunnuksen vahvistuksen kaikkiin kyseisen verkkotunnuksen käyttäjiin. Tämä tarkoittaa, että vaikka käyttäjät eivät kuulu Enterprise-organisaatioosi, heidän on silti kuuluttava IdP-ryhmääsi voidakseen käyttää henkilökohtaisia organisaatioitaan.

Kirjautumisongelmien vianmääritys

Jos kohtaat kirjautumisongelmia kertakirjautumisen käyttöönoton jälkeen, voit katsoa UKK- ja vianmäärityssivultamme ohjeita yleisten virheiden tunnistamiseen. Jos et löydä sieltä riittävää vastausta, ota rohkeasti yhteyttä tukeen.

Oliko tästä artikkelista apua?