OpenAI
Ang page na ito ay isinalin ng AI. Tingnan ang orihinal na artikulo sa English.

Pangkalahatang-ideya ng SSO

Mataas na antas na pangkalahatang-ideya ng SSO at kung paano ito gumagana sa ChatGPT kumpara sa Platform

Na-update: 3 days ago

Layunin

Nilalayon ng gabay na ito na magbigay sa mga Admin at IT Team ng kinakailangang impormasyong dapat isaalang-alang bago i-configure ang SSO sa iyong mga ChatGPT o Platform account. Available ang SSO para sa mga customer ng Business, Enterprise, at Edu.

Pinagbabatayang arkitektura at terminolohiya

Kasalukuyang sinusuportahan ang SSO sa pamamagitan ng SAML authentication para sa ChatGPT at API Platform.

  • Ang workspace ay tumutukoy sa isang instance ng ChatGPT

  • Ang Organization ay tumutukoy sa isang instance ng API Platform

  • Ang Identity Provider (IdP) ay tumutukoy sa serbisyong ginagamit mo para pamahalaan ang digital na pagkakakilanlan. Sinusuportahan namin ang mga koneksyon sa lahat ng IdP na sumusuporta sa SAML. Kabilang sa mga pinakakaraniwang IdP na naikonekta namin ang:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Para sa kumpletong listahan ng mga sinusuportahang IdP, tingnan ang Page ng Mga Integration ng WorkOS. Sinusuportahan namin ang lahat ng third-party integration sa page na ito na maaaring ikonekta sa pamamagitan ng SAML o OIDC.

Sa kasalukuyan, may katumbas na organization sa Platform ang bawat ChatGPT workspace at magkaugnay ang mga ito. Ibig sabihin, ang Organization ID (org-id) na makikita mo sa page na "Pangkalahatan" ng Platform para sa Enterprise ay siya ring Organization ID (org-id) na nakaugnay sa iyong Enterprise ChatGPT workspace. Dahil dito, iisa ang authentication layer ng iyong workspace at organization:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Dahil sa arkitekturang ito, may ilang mahalagang bagay na dapat tandaan:

  1. Isang configuration lang ng IdP ang maaaring suportahan ng iisang Organization ID (org-id).

  2. Magkapareho ang mga pag-verify ng domain at setting ng SAML SSO sa ChatGPT at API Platform.

  3. Dapat i-enable nang magkahiwalay ang SSO sa ChatGPT at API Platform. Gayunman, kapag na-configure mo na ito sa isa, ang "pag-set up" sa kabila ay karaniwang pag-on na lang nito at pagdaragdag ng bookmark app sa iyong IdP kung nais mo.

Pagsisimula sa SSO

Bago i-configure ang SSO sa iyong account, mahalagang maunawaan muna ang ilang pangunahing konsepto tungkol sa SSO functionality ng OpenAI.

Pangkalahatang terminolohiya sa pagkakakilanlan

Provisioning Kapag tinutukoy ng OpenAI ang provisioning sa konteksto ng mga user, partikular naming tinutukoy ang pag-provision ng mga imbitasyon. Hindi namin direktang sinusuportahan ang pag-provision ng paggawa ng mga user account. Maaaring i-provision ang mga imbitasyon sa pamamagitan ng:

  1. SCIM (sinusuportahan sa parehong Integrasyon ng ChatGPT SCIM at Integrasyon ng API Platform SCIM)

  2. Ang page na “Members” ng ChatGPT o ang API Platform

  3. Awtomatikong Paglikha ng Account

  4. Invites API

Ang pag-provision ng mga imbitasyon ay hiwalay na hakbang mula sa authentication na isinasagawa ng SSO.


Authentication – “Ikaw nga ba ang sinasabi mong ikaw?”

Halimbawa: ina-authenticate ng isang IdP ang user sa aming serbisyo upang malaman naming siya nga ang sinasabi niyang siya kapag nagla-log in.


Authorization – “Ano ang pinapayagan mong gawin o makita?”

Halimbawa: Pagkatapos kang i-authenticate ng iyong IdP, tinutukoy namin kung sa aling ChatGPT workspace ka miyembro.

Pagkilala sa Mga Setting ng OpenAI SSO

Pag-verify ng Domain Kinakailangan muna ito bago i-enable ang SSO at Awtomatikong Paggawa ng Account. Sa madaling salita, “Pagmamay-ari mo ba ang domain na ito?”

  1. Kapag nagla-log in sa chatgpt.com o platform.openai.com at naka-set up din ang SSO, tinutukoy ng na-verify na domain kung ididirekta ang user sa aming password page o sa kanilang IdP.

  2. Kapag na-verify na ang isang domain sa iyong workspace, ang sinumang user na inimbitahan sa workspace gamit ang email mula sa domain na iyon ay sasabihang pagsamahin ang kanilang personal na account sa susunod nilang pag-log in.

  3. Nakabatay ang pagpapatotoo sa ChatGPT sa domain AT workspace—kapag na-verify ang isang domain at naka-enable ang SSO sa workspace, ang mga user lang sa workspace na iyon na gumagamit ng naturang domain ang ididirekta sa SSO. Ang mga user na gumagamit ng domain ngunit HINDI kabilang sa workspace (hal., mga user ng Free, Plus, ChatGPT Pro, o Team account mula sa iyong domain) ay patuloy na magla-log in gamit ang email/password o social account.

  4. Nakabatay sa domain ang pagpapatotoo sa Platform—kapag na-verify ang isang domain at naka-enable ang SSO, mawawalan ang lahat ng user ng Platform sa domain na iyon ng kakayahang mag-log in gamit ang password. Tingnan ang "Pag-verify ng Domain sa ChatGPT kumpara sa API Platform" sa ibaba para sa higit pang detalye.

  5. Dapat i-verify nang hiwalay ang mga subdomain sa mga top-level domain

Para matagumpay naming maproseso ang pag-verify ng iyong domain, dapat mabasa ang iyong TXT record sa pamamagitan ng DNS lookup.


(ChatGPT lang) Awtomatikong Paggawa ng Account (AAC) Kapag naka-enable ito sa isang ChatGPT workspace, awtomatikong makakatanggap ng imbitasyon sa Enterprise workspace ang bagong user na ang email ay tumutugma sa na-verify na domain kapag nag-sign up sila. Hindi namin inirerekomendang i-enable ang AAC kung gumagamit ka ng SCIM.


(ChatGPT lang) Payagan ang Mga Imbitasyon sa External Domain Kinokontrol ng setting na ito kung maaaring imbitahan sa workspace ang mga user na may hindi na-verify na domain. Hindi kailangang mag-log in sa pamamagitan ng SSO ang mga user mula sa mga external na domain dahil nalalapat lang ang mga setting ng SSO sa mga user na kabilang sa na-verify na domain.


I-enable ang SSO Tinutukoy ng setting na ito kung malalapat sa workspace at/o organization ang iyong mga na-configure na setting ng SSO.


Ipatupad ang SSO

Kapag naka-disable, pinapayagan ng setting na ito ang mga user na may na-verify na domain na pumili kung magla-log in sa pamamagitan ng SSO o social login.

Maaaring itakda ng mga Global Admin sa Kinakailangan ang Ipatupad ang SSO para sa ChatGPT at API Platform mula mismo sa page na Pamahalaan ang SSO sa Admin Console. Kapag naka-enable, sa pamamagitan lang ng SSO makakapag-sign in ang mga user na may na-verify na domain sa workspace o organization na naka-enable ang SSO. Hindi na magagamit ang pagpapatotoo gamit ang password at social account para sa workspace/organization, ngunit magagamit pa rin ang mga ito sa ibang workspace/organization kung saan hindi na-verify ang kanilang domain.

Pag-verify ng Domain sa ChatGPT kumpara sa API Platform

Gaya ng tinalakay kanina, inilalapat ang pag-verify ng domain sa mga shared instance ng ChatGPT at Platform. Gayunpaman, may mahalagang pagkakaiba sa kung paano naaapektuhan ng pag-verify ng domain ang pag-log in sa ChatGPT kumpara sa Platform kapag naka-enable ang SSO:

Ang SSO sa API Platform ay ganap na nakabatay sa domain. Ibig sabihin, kapag na-verify na ang isang domain sa alinmang organization at na-enable ang SSO, mawawalan ang LAHAT ng user na may domain na iyon ng kakayahang mag-log in gamit ang password. Kung wala silang paraan para magpatotoo gamit ang social account, hindi nila maa-access ang kani-kanilang organization maliban kung kabilang sila sa access group ng IdP.



Sa ChatGPT naman, ang maaapektuhan lang ay ang mga user na kabilang sa workspace kung saan na-verify ang domain. Makakapag-log in pa rin sa mga workspace ang mga user na wala sa access group ng IdP gamit ang mga paraang tatalakayin sa susunod na seksyon.

Karanasan sa pag-log in ng iyong mga user

Sinusuportahan ng OpenAI ang tatlong magkakaibang paraan ng authentication:

  1. Username + Password

  2. Social Authentication sa pamamagitan ng Microsoft/Google/Apple

  3. SSO

Tandaan na mag-iiba ang gawi depende sa kung nagla-log in ang user sa ChatGPT o sa API Platform, kung verified ang kanilang domain, at kung ipinapatupad ng kani-kanilang mga workspace/organization ang SSO.

Pag-log In na Sinimulan sa SP

Maaaring direktang pumunta ang lahat ng user sa chatgpt.com o platform.openai.com para mag-log in. Kapag ginagamit ang opsyong ito, maaaring simulan ang iba't ibang paraan ng pagpapatotoo gaya ng ipinapakita sa ibaba:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Kung kabilang ang user sa maraming workspace, kasama ang isa kung saan naka-enable ang SSO para sa kanilang domain, papipiliin sila kung saang workspace magla-log in.

Pag-log In sa ChatGPT na Sinimulan sa SP

Kung makita naming kabilang ang inilagay na email sa isang workspace kung saan na-verify ang domain nito, ididirekta namin ang user sa kanilang IdP para magpatotoo. Kung hindi, ididirekta ang user na mag-log in sa pamamagitan ng paglalagay ng kanilang password.

Kung kabilang ang user sa maraming workspace, kasama ang kahit isa kung saan naka-enable ang SSO para sa kanilang domain, papipiliin sila kung aling paraan ang gagamitin sa pag-log in:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Tandaan: kung naka-enable ang "Ipatupad ang SSO" para sa isang partikular na workspace, sa pamamagitan lang ng SSO makakapag-log in ang mga user na may na-verify na domain. Hindi magiging available ang pagpapatotoo gamit ang social account at password.

Pag-log In sa Platform na Sinimulan sa SP

Gaya ng nabanggit, kapag inilagay ng user na may na-verify na domain ang kanilang email sa login page ng Platform, palagi silang ididirekta sa kanilang IdP para magpatotoo.

Kaya napakahalagang maunawaan mo muna ito bago i-enable ang SSO para sa Platform. Kung hindi, napakadaling aksidenteng mawalan ng access ang mga user ng Platform na gumagamit ng mga personal na account.

Pag-log In na Sinimulan sa IdP

Kapag kino-configure ang SSO mula sa kani-kanilang identity page, makakakita ka ng natatanging Tile URL para sa ChatGPT at API Platform:

Maaaring i-configure ang mga Tile URL na ito sa iyong IdP para awtomatikong makapag-log in at magpatotoo ang mga user sa isang pag-click.

Mga Susunod na Hakbang

Ngayong mayroon ka nang magandang batayan tungkol sa aming architecture, magpatuloy sa aming page na “Pag-unawa sa Iyong Ideal na User Management Setup” upang matukoy ang pinakaangkop na implementasyon para sa iyong use case. Pagkatapos nito, gagabayan ka namin kung paano i-configure ang SSO at SCIM sa iyong account.

Nakatulong ba ang artikulong ito?