OpenAI
Tämä sivu on konekäännetty. Katso alkuperäinen englanninkielinen artikkeli.

Ihanteellisen käyttäjähallinnan kokoonpanon ymmärtäminen

Tämä asiakirja auttaa ylläpitäjiä ottamaan kertakirjautumisen ja mahdollisesti SCIMin käyttöön tavalla, joka sopii parhaiten heidän käyttötapaukseensa.

Päivitetty: 7 days ago

Tutustu ”Kertakirjautumisen yleiskatsaus” -sivuumme, jotta ymmärrät tässä asiakirjassa käsiteltävät keskeiset käsitteet.

Ennen verkkotunnusten vahvistamista on tärkeää pohtia muutamaa kysymystä:

  • Miten haluat luoda kutsuja uusille käyttäjille?

  • Miten haluat käsitellä nykyisiä kuluttajakäyttäjiä (henkilökohtainen/Plus/Pro)?

  • Millaiseksi haluat käyttäjien kirjautumisen kulun?

Tarkastelemme kutakin näistä kysymyksistä tarkemmin, jotta voit valita tarpeisiisi parhaiten sopivan vaihtoehdon.

Uusien käyttäjien kutsuminen

Tarjoamme tällä hetkellä neljä eri tapaa luoda käyttäjille kutsuja:

  1. System for Cross-domain Identity Management (SCIM)

  2. Suorat kutsut ChatGPT:stä tai API Platformista

  3. Vain ChatGPT: automaattinen tilin luonti (AAC)

  4. Vain Platform: API Platformin ylläpitäjän kutsujen endpoint

On hyvä huomata, että erotamme tilanteet, joissa kutsusähköpostit lähetetään aktiivisesti, tilanteista, joissa kutsu liitetään hiljaisesti käyttäjän sähköpostiosoitteeseen taustajärjestelmässämme.

Kutsusähköpostit lähetetään aktiivisesti, kun:

  • Uusi käyttäjä kutsutaan ensimmäistä kertaa SCIMin kautta.

  • Käyttäjä kutsutaan suoraan ChatGPT:stä tai API Platformista.

Kutsut liitetään hiljaisesti, kun:

  • SCIM-käyttäjä poistettiin IdP-ryhmästäsi ja lisättiin sitten uudelleen.

  • Automaattinen tilin luonti on käytössä.

Jälkimmäisessä tapauksessa käyttäjät eivät näe kutsuja sähköpostilaatikossaan, mutta heidät ohjataan silti oikein vastaavaan työtilaan tai organisaatioon, kun he yrittävät kirjautua sisään.

SCIM

SCIM on saatavilla sekä ChatGPT:ssä että API Platformissa. SCIMin avulla identiteetintarjoajat (esim. Okta, Entra ID jne.) voivat vaihtaa käyttäjien identiteettitietoja OpenAI:n kanssa ja automatisoida kutsujen luomisen (sekä käyttäjätilien poiston) organisaatiomuutosten perusteella.

Vaikka SCIM määritetään myös IdP:n kautta, sen voi ottaa käyttöön kertakirjautumisesta riippumatta. Siksi verkkotunnuksen vahvistus tai kertakirjautuminen eivät ole SCIMin edellytyksiä.

Jos päätät käyttää sekä SCIMiä että kertakirjautumista, tärkeä ero on tämä:

  • SCIM luo vain kutsuja

  • Kertakirjautuminen hoitaa todennuksen ja käyttäjien luomisen

Pidämme SCIMiä vankimpana ja skaalautuvimpana ratkaisuna yleiseen käyttäjähallintaan. Ihanteellisesta toteutuksestasi riippuen suosittelemme yleensä seuraavaa arkkitehtuuria parhaana käytäntönä, jos otat ratkaisun käyttöön sekä ChatGPT:ssä että API Platformissa:

IdP setup diagram comparing one shared SAML app versus separate SCIM apps for ChatGPT and API Platform users

Tällä kokoonpanolla voit helposti hallita erikseen sekä kutsuja että käyttöoikeuksia (ChatGPT:hen ja API Platformiin). Tämän kokoonpanon lisäetuna on, että hallintatiimisi voivat tehdä tarvittavat muutokset keskitetysti suoraan IdP:ssä.

Jos otat SCIMin käyttöön useissa sovelluksissa (esim. ChatGPT vs. API Platform vs. muut tilit), SCIM-sovellustesi tulee olla yksilöllisiä. Vaikka kohdekäyttäjäkunta olisi sama, on erittäin suositeltavaa, että jokainen SCIM-toteutus viittaa yksilölliseen sovellukseen IdP:ssäsi.

Jos et täytä tätä vaatimusta, seurauksena voi olla epäjohdonmukaisuuksia, jotka lopulta johtavat virheellisiin jäsenyyksiin.

Suorat kutsut ChatGPT:stä tai API Platformista

Ylläpitäjät voivat kutsua käyttäjiä suoraan sähköpostitse asianomaisilta ChatGPT:n ja Platformin ”Jäsenet”-sivuilta. ChatGPT:ssä tämä menetelmä tukee myös joukkokutsuja ladatun CSV-tiedoston avulla:

Workspace invite modal with CSV upload, email entry, and Resend emails for existing invites selected

Vaikka tämä ei yleensä skaalaudu hyvin, suosittelemme usein suorien kutsujen käyttöä, kun aloitat uudessa työtilassa tai organisaatiossa. Toisin kuin SCIMissä, kutsujen saapumisessa käyttäjien sähköpostilaatikoihin ei ole mahdollista viivettä, joten se on tehokkain vaihtoehto nopean pääsyn tarjoamiseen, käyttöoikeuksien muokkaamiseen ja yleiseen testaukseen.

Lisäksi voit aina ottaa SCIMin käyttöön myöhemmin ja liittää nykyiset käyttäjäsi SCIM-sovelluksen alle. Näin ei ole huolta siitä, että suoraan kutsutut käyttäjät jäisivät tulevan automaation ulkopuolelle, ellei sitä erikseen haluta.

Automaattinen tilin luonti (AAC)

Toisin kuin muut vaihtoehdot, AAC on saatavilla vain ChatGPT:n Identiteetti-sivulla ja edellyttää, että kertakirjautuminen on ensin otettu käyttöön:

Automatic account creation setting for verified-domain users turned off

Kuten yllä näkyy, AAC varmistaa, että vahvistetulla sähköpostiverkkotunnuksella rekisteröityvät tai kirjautuvat käyttäjät lisätään automaattisesti Enterprise-työtilaasi. Käyttäjät eivät saa kutsusähköpostia, ja prosessi on täysin automatisoitu. Tässä on hyvät ja huonot puolensa.

Jos käytäntösi on sallia avoin pääsy kaikille vahvistettua verkkotunnustasi käyttäville käyttäjille, AAC on erinomainen vaihtoehto, joka välttää SCIM-sovelluksen määrittämisen ja hallinnan lisätyön.

AAC ei kuitenkaan ole ihanteellinen, jos käyttäjien pääsyn on oltava tiukemmin rajattua ja hyväksyntään perustuvaa.

⚠️ VAROITUS ⚠️

On tärkeää muistaa, että AAC:n käyttöönotto yhdistää käytännössä kaikki verkkotunnuksesi alla olevat kuluttajakäyttäjät (henkilökohtainen/Plus/Pro) Enterprise-työtilaasi. Lisätietoja tästä on jäljempänä osiossa ”Nykyisten käyttäjien käsittely”.

Huomaa, että vaikka käyttäjät eivät kuulu IdP:n käyttöoikeusryhmään eivätkä pääse työtilaan, jos kertakirjautuminen on pakotettu, he vievät tässä tilanteessa silti paikan Enterprise-tililläsi.

Tästä syystä suosittelemme useimmissa tapauksissa AAC:n sijaan SCIMiä tai suoria kutsuja. Mahdollisten sekaannusten välttämiseksi suosittelemme pitämään AAC:n pois käytöstä, jos aiot käyttää SCIMiä.

API Platformin ylläpitäjän kutsujen endpoint

API Platformimme tukee Invites Endpoint -endpointia, jonka avulla voit kutsua käyttäjiä API-organisaatioosi ohjelmallisesti.

SCIMiin verrattuna endpointin suurin etu on, että sen avulla voit määrittää projektit, joihin kutsutun käyttäjän tulee kuulua:

Image

Tämä tuo lisää tarkkuutta ja hallintaa ilman yksittäisten suorien kutsujen vaatimaa käsityötä.

Nykyisten kuluttajakäyttäjien käsittely

Määrittelemme kuluttajakäyttäjiksi käyttäjät, joilla on henkilökohtainen, Plus- tai Pro-tilaus. Usein vahvistetun verkkotunnuksesi alla on jo kuluttajakäyttäjiä, joilla on ollut tilejä ennen Enterprise-sopimustasi. Koska verkkotunnuksen vahvistaminen ja kertakirjautumisen käyttöönotto voivat vaikuttaa näihin kuluttajakäyttäjiin, haluttu lopputulos on tärkeää määrittää etukäteen.

Vaikutus ChatGPT:n kuluttajakäyttäjiin

ChatGPT:n puolella vaikutus kuluttajiin määräytyy pitkälti kahden tekijän perusteella:

  1. Kutsutaanko heidät Enterprise-työtilaan?

  2. Pakotatko kertakirjautumisen käyttöön?

Tästä seuraava toiminta näkyy alla:

Odottava kutsu?Kertakirjautuminen pakotettu?Tulos
KylläKylläKuluttajakäyttäjien tilit pakotetaan yhdistymään Enterpriseen, ja he voivat kirjautua sisään vain kertakirjautumisella.
KylläEiKuluttajakäyttäjien tilit pakotetaan yhdistymään Enterpriseen, ja käyttäjät voivat todentautua kertakirjautumisella tai sosiaalisella kirjautumisella.
EiKylläEi vaikutusta: Kuluttajakäyttäjät säilyttävät pääsyn henkilökohtaisiin työtiloihinsa salasanalla tai sosiaalisella todennuksella.
EiEiEi vaikutusta: Kuluttajakäyttäjät säilyttävät pääsyn henkilökohtaisiin työtiloihinsa salasanalla tai sosiaalisella todennuksella.

Jos tavoitteesi on lopulta estää kaikki kuluttajatilit, ota yhteyttä Account Directoriisi keskustellaksesi mahdollisista vaihtoehdoista.

Tilien yhdistäminen

Kuluttajatilin automaattinen yhdistäminen Enterprise-tiliin edellyttää seuraavien ehtojen täyttymistä:

  1. Käyttäjän verkkotunnus on vahvistettu.

  2. Käyttäjä on saanut kutsun Enterprise-työtilaan, jossa hänen verkkotunnuksensa on vahvistettu.

    • Huomautus: Jos olet ottanut AAC:n käyttöön, tämä ehto täyttyy aina kaikilla käyttäjillä, joilla on vahvistettu verkkotunnuksesi.

Kun nämä ehdot täyttyvät, käyttäjän pitäisi seuraavan kerran ChatGPT:hen kirjautuessaan tai sen päivittäessään nähdä seuraava modaali-ikkuna:

ChatGPT Enterprise invite flow with options to transfer chat history and GPTs or export and delete the old workspace

Kuten kuvassa korostetaan, hyvitämme automaattisesti kaikki olemassa olevat Plus- tai Pro-tilaukset ennen yhdistämistä. Käyttäjillä on mahdollisuus siirtää aiempi keskusteluhistoriansa ja GPT:nsä tai viedä keskusteluhistoriansa sähköpostitse ja aloittaa Enterprise-työtilassaan ”puhtaalta pöydältä”.

  • Huomautus: Jos kohteena olevassa Enterprise- tai Edu-työtilassa tietojen sijaintipaikka on käytössä, henkilökohtaisen työtilan tietoja ei voi siirtää. Käyttäjät voivat vain viedä keskustelunsa ja poistaa henkilökohtaisen työtilan. Lisätietoja on kohdassa Sähköpostikutsut ja tilien siirrot.

Kun kuluttajatili on yhdistetty, sitä ei voi enää palauttaa. Jos käyttäjäsi valitsivat vaihtoehdon ”Siirrä aiempi keskusteluhistoria ja GPT:t”, mutta muutos ei näkynyt heidän Enterprise-työtilassaan, ota yhteyttä tukeen.

Vaikutus API Platformin kuluttajakäyttäjiin

Koska Platformin kertakirjautuminen perustuu edelleen verkkotunnukseen (toisin kuin ChatGPT:ssä, jossa kertakirjautuminen koskee sitä työtilaa, jossa se on otettu käyttöön), kuluttajakäyttäjiisi kohdistuu vaikutuksia heti, kun vahvistat verkkotunnuksesi ja otat kertakirjautumisen käyttöön missä tahansa organisaatiossa.

Kuluttajakäyttäjät menettävät mahdollisuuden todentautua salasanoilla, sillä tunnistamme verkkotunnuksen vastaavuuden ja ohjaamme heidät IdP:hen. Jos he ovat IdP:si jäseniä, he voivat todentautua onnistuneesti. Vaihtoehtoisesti he voivat kirjautua sisään sosiaalisella OAuth-vaihtoehdolla, jos se on heidän käytettävissään. Jos eivät, olet käytännössä estänyt heidän pääsynsä kuluttajatileilleen.

Katso tarkempi ohje tähän työnkulkuun osiosta Käyttäjän kirjautumisen kulku.

Suositellut identiteetin ja provisioinnin mallit

Nyt kun olemme kuvanneet identiteetin todennukseen ja kutsujen provisiointiin liittyvän perustoiminnan, voi olla hyödyllistä tarkastella joitakin yleisimpiä Enterprise-käyttäjille saatavilla olevia toteutusmalleja:

Comparison table of four Enterprise user management setups by provisioning, authentication, and user experience

Käyttäjän kirjautumisen kulku

Olemme jo käsitelleet odottavien kutsujen ja kertakirjautumisen pakottamisen vaikutusta, joten tämän osion tarkoituksena on auttaa hahmottamaan odotettu kulku ja tarkistukset, jotka teemme, kun käyttäjä kirjoittaa sähköpostiosoitteensa kirjautuakseen sisään.

ChatGPT:n kirjautumisen kulku

Huomautus: Tämä kaavio ei sisällä kirjautumisyrityksiä sosiaalisella menetelmällä tai Tile URL -osoitteen kautta.

Flowchart of ChatGPT login paths for personal accounts, password sign-in, workspace picker, and SSO redirection

API Platformin kirjautumisen kulku

Huomautus: Tämä kaavio ei sisällä kirjautumisyrityksiä sosiaalisella menetelmällä tai Tile URL -osoitteen kautta.

Flowchart for platform login and SSO outcomes based on verified domain and IdP access group membership

Seuraavat vaiheet

Nyt kun sinulla on käsitys ihanteellisesta toteutuksestasi, voit ottaa SCIMin tai kertakirjautumisen käyttöön noudattamalla asianmukaista dokumentaatiota:

Oliko tästä artikkelista apua?