OpenAI
Ang page na ito ay isinalin ng AI. Tingnan ang orihinal na artikulo sa English.

Pag-configure ng SSO

Ipinapaliwanag ng dokumentong ito kung paano i-configure ang SSO para sa ChatGPT at API Platform

Na-update: 3 days ago

Mga kinakailangan

Para i-set up ang SSO, kailangan mong:

  1. Magkaroon ng OpenAI plan na may Global Admin Console

  2. Maging Global Admin

Bago magpatuloy, pakisuri ang aming mga pahina ng dokumentasyon para sa Pangkalahatang-ideya ng SSO at Pamamahala ng User para matiyak na pamilyar ka sa aming arkitektura ng SSO.

Kung dati ka nang nag-configure ng SSO para sa isang organisasyon sa API Platform o ChatGPT workspace, dapat available na ang iyong mga setting ng SSO para i-configure sa pahina ng OpenAI Identity. Kung ang workspace o org na gusto mong paganahin ang SSO ay hindi ipinapakita sa iyong Global Admin Console, mangyaring makipag-ugnayan sa support@openai.com.

⚠️ Malaa-lock out ang iyong mga user kung hindi tama ang pagka-set up ng SSO!

Ang maling setup ay maaaring magresulta sa pagka-lock out ng iyong mga user sa mga org at workspace kung saan nakatakda ang SSO bilang required. Inirerekomenda namin na ikaw, bilang global admin, ay panatilihing Optional ang SSO sa Admin Portal.

Sa panahon ng setup, panatilihing bukas ang dalawang magkaibang naka-login na window:

  1. Isang naka-login sa pamamagitan ng incognito window

  2. Isang naka-login sa pamamagitan ng iyong karaniwang browser

Nagbibigay-daan ito sa iyong i-test ang proseso ng pag-login at ang setup ng iyong SSO/Domain Verification sa isang window, at ibalik ang mga pagbabago kung kinakailangan gamit ang ikalawang window.

Pagsubok sa SSO

Kung gusto mong subukan ang proseso ng setup nang hindi nanganganib na maapektuhan ang iyong mga user, maaari mo itong gawin sa pamamagitan ng application dito.

Ang matagumpay na pagkumpleto ng connection sa test application na ito ay hindi maiuugnay pabalik sa iyong production org, at hindi rin nito ise-save ang connection (kaya magagamit mong muli ang parehong mga parameter sa iyong production instance kapag handa ka na). Ibig sabihin, ligtas itong gamitin bilang sandbox o playground habang pinag-aaralan mo ang mga kinakailangan at inaayos ang anumang kulang na prerequisite.

Pag-enable sa SSO

Upang magsimula, pumunta sa page na OpenAI Identity mula sa Global Admin Console. Maaari mo ring buksan ang page na iyon mula sa link sa page na "Identity at Provisioning" sa ilalim ng mga setting na "Pamahalaan ang Workspace" sa ChatGPT, o mula sa tab na Identity sa mga setting ng iyong API Platform organization.

Gagamitin sa ilan sa mga halimbawa sa ibaba ang pag-set up sa Okta, ngunit mailalapat din ang parehong proseso sa lahat ng SAML IdP.

Pag-verify ng Domain

Upang ma-enable ang SSO, kinakailangan muna naming ma-verify mo ang hindi bababa sa isang domain.

Mahalaga: Tandaang suriin ang downstream na epekto na maaaring idulot ng pag-verify ng domain sa mga user na may domain na iyon.

I-click ang button na "+ Add Domain" at ilagay ang iyong DNS para makapagsimula:

Verify a new domain dialog with example.com entered and Submit available

Kapag naisumite na, magbibigay kami ng key para ma-verify mo ang pagmamay-ari ng iyong domain. Pumunta sa iyong DNS provider, at magdagdag ng TXT record gamit ang ibinigay na value:

Image

Dapat maabot ang iyong TXT record sa pamamagitan ng DNS lookup upang magtagumpay ang verification check.

Pagkatapos makumpleto ito sa iyong DNS provider, bumalik sa setup page at i-click ang button na "Check". Kung matagumpay na napatunayan ang pagmamay-ari ng iyong domain, makikita mong maa-update ang status sa "Verified."

Domain management page with company.abc listed as Verified

Maaari kang magdagdag ng hanggang 99 na verified domain bawat Admin Portal, at nagbibigay kami ng 7 araw para makumpleto mo ang verification check bago markahan ang domain bilang expired. Maaari lang ma-verify ang mga domain sa iisang Admin Portal. Kung kailangan mong i-verify ang parehong domain sa isang organization o workspace na wala sa iyong Admin Portal, mangyaring makipag-ugnayan sa Support.

Pag-configure ng Iyong Application

Pagkatapos matagumpay na ma-verify ang iyong domain, maaari kang magpatuloy sa pag-set up ng SSO sa pamamagitan ng pag-configure ng iyong IdP application.

Para magsimula, i-click ang button na “Set up SSO”:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Pagpili ng Iyong Identity Provider

Maaari kang pumili mula sa listahan ng mga pinakasikat na IdP na may native na suporta para sa mga SAML integration. Kung wala sa listahan ang iyong IdP o gusto mong gumamit ng OIDC connection, maaari mong piliin ang naaangkop na button para sa Custom connection na nasa ibaba:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Paggawa/Pagkonekta sa Application

Maaari mo na ngayong sundin ang sunod-sunod na configuration wizard upang magawa at maikonekta sa amin ang iyong IdP application. Maaaring bahagyang mag-iba ang mga tagubilin depende sa IdP na ginagamit mo, pero pareho pa rin ang pangkalahatang proseso ng pag-set up:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Tandaang natatangi sa iyong organization ang mga URL na ibibigay sa hakbang ng paggawa:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Mahalaga: Kung pipiliin mong i-reset ang isang maayos na SSO connection, magbabago ang mga URL value na ito. Kapag muling nagseset up ng SSO, kakailanganin mong tiyaking naa-update mo rin ang mga ito sa iyong application.

Kapag nakumpleto mo na ang setup ng URL, maaari ka nang magpatuloy sa pagtukoy ng attribute mapping para sa mga user na na-authenticate sa pamamagitan ng iyong application.

Attribute Mapping

Ang attribute mapping na itatakda mo sa iyong SSO application ang sa huli ay tumutukoy kung aling mga OpenAI account ang maa-authenticate at kung paano lalabas ang iyong mga user sa mga produkto ng OpenAI. Sinusuportahan ng kasalukuyan naming modelo ng user ang tatlong property:

  1. Email Address (kinakailangan sa SAML response, tumutukoy kung aling account ang maa-access)

  2. First Name (opsyonal, pero inirerekomenda)

  3. Last Name (opsyonal, pero inirerekomenda)

Tandaan: hindi namin sinusuportahan ang pagde-decrypt ng mga SAML Response. Pakitiyak na hindi mo ini-encrypt ang iyong response o assertion upang magarantiya na matutukoy namin nang tama ang mga attribute.

Depende sa iyong IdP, mag-iiba ang eksaktong attribute mapping. Inirerekomenda naming sundin ang eksaktong mapping na ipinapakita para sa iyong IdP sa setup wizard, hal. ang Okta ay magiging:

Image

Kung nakakakita ka ng mga bagong user na pumapasok na ang kanilang mga email address ay nakatakda sa kanilang display name, pakisuri ang iyong attribute mapping at tiyaking hindi mo ini-encrypt ang iyong mga response.

Bilang alternatibo, kung ang mga bagong user ay hinihilingang ilagay ang kanilang pangalan at kaarawan, malamang na nagpapahiwatig ito na hindi namin natutukoy ang wastong value ng pangalan mula sa iyong attribute response.

Mga Pagbabago sa Email

Paminsan-minsan, maaaring ma-update ang email address ng isang user sa iyong IdP, hal.

  • Legal na pagpapalit ng pangalan pagkatapos ng kasal

  • Na-acquire ang kanilang kumpanya at mayroon na silang bagong domain

  • atbp.

Kung mababago nito ang value ng emailaddress claim sa SSO SAMLResponse, maa-access ang ibang OpenAI user na nakatali sa bagong email address (at gagawin ito kung hindi pa umiiral) kapag matagumpay ang SSO. Kailangang imbitahan ang user na ito sa Org o workspace nang hiwalay sa orihinal na user.

Mga Pangunahing Email Address

Sa ilang sitwasyon, maaaring may mga user kang may maraming magkakaibang email address. Karaniwang nangyayari ito sa mas malalaking kumpanyang may distributed mailing systems o sa mga Edu customer na may iba’t ibang paaralan, hal.

Sa ganitong sitwasyon, inirerekomenda naming tiyaking iisang email address lang ang kasama sa mga attribute ng iyong SAML response, dahil maaaring magdulot ng kalituhan ang maraming email kapag sinusubukan naming iugnay ito sa bago o umiiral nang user.

Bukod pa rito, kung may static na email address ang mga user (hal. UPN), inirerekomenda naming gamitin ito sa iyong attribute mapping para matiyak na magkakaroon sila ng stable na OpenAI user account na hindi maaapektuhan kapag nabago ang iba nilang email address.

Pag-provision ng Access sa IdP Application

Kapag matagumpay mo nang nagawa ang iyong attribute mapping, gagabayan ka ng wizard sa mga hakbang para mag-provision ng access sa mga angkop na user sa pamamagitan ng mga gustong group.

Pakisuri ang aming mga rekomendasyon sa Pamamahala ng User para sa pinakamahuhusay na kasanayan.

Pagtatakda ng Metadata ng IdP

Sa puntong ito ng setup, mayroon kang dalawang magkahiwalay na opsyon para tukuyin ang metadata ng iyong IdP: Dynamic Configuration at Manual Configuration.

Dynamic Configuration

Ito ang inirerekomenda at pinakasimpleng opsyon. Sa Dynamic Configuration, kailangan mo lang ibigay ang Metadata URL (na ngayon ay napunan ng SSO URL at Entity ID na na-configure mo kanina) na nauugnay sa iyong application. Ipapakita sa iyo ng setup wizard kung saan mo ito mahahanap sa iyong IdP:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manual Configuration

Gaya ng ipinahihiwatig ng pangalan, nangangailangan ng kaunti pang trabaho ang Manual Configuration. Depende sa iyong IdP, kakailanganin mong ilagay ang katumbas na SSO URL at IdP issuer, kasama ang x.509 certificate:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP-Initiated Login

Kung gusto mong makapag-click ang iyong mga user ng tile sa kanilang dashboard at awtomatikong ma-authenticate, maaari mong i-configure ang IdP-initiated auth sa iyong application bilang bahagi ng proseso ng setup. Bagama’t mag-iiba ang eksaktong proseso depende sa iyong IdP, gagamit ang pangkalahatang proseso ng ibinigay na URL sa anyong:

Bilang halimbawa, gagabayan ka ng Okta sa paggawa ng bagong Bookmark Application gamit ang URL na ito:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Samantala, papayagan ka ng Entra ID na ilagay ang ibinigay na “Sign on URL” sa angkop na form:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Mahalaga: Kung pipiliin mong i-reset ang isang maayos na SSO connection, ang mga URL value na ito ay magbabago.

Ibig sabihin nito, kapag na-configure mo ang bagong connection, kakailanganin mo ring i-update ang iyong Sign on URL nang naaayon, kung hindi ay hindi makakapag-authenticate ang mga user sa pamamagitan ng kanilang mga tile.

Pagkumpleto sa Pag-set Up

Kapag na-configure mo na ang metadata ng iyong IdP, maaari mong i-click ang "Magpatuloy" upang i-set up ang anumang opsyonal na bookmark app. Ang huling kinakailangang hakbang sa configuration ay nasa page na "Subukan ang Single Sign-On":

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Pagkatapos i-click ang "Magpatuloy sa pag-sign in," susubukan ng wizard ang bago mong koneksyon. Kung matagumpay ang lahat, mae-enable na ang SSO. Makikita mo na dapat ito sa iyong configuration page:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Ang mga user sa iyong IdP group na may kaukulang account o imbitasyon ay makakapag-log in na gamit ang SSO:

  • Maaari silang pumunta sa chatgpt.com o platform.openai.com, ilagay ang kanilang email, at pagkatapos ay mag-authenticate kapag ipinasa na namin sila sa kanilang IdP

  • Maaari nilang gamitin ang URL ng Bookmark Tile na opsyonal mong na-configure habang nagse-set up

Kung hindi matagumpay na makapag-authenticate ang iyong mga user at nahihirapan kang ibalik ang mga pagbabago, makipag-ugnayan sa Support para sa agarang tulong.

Tandaan na kapag in-enable ang SSO sa API Platform, malalapat ang pag-verify ng domain sa lahat ng user na may domain na iyon. Ibig sabihin, kahit hindi kabilang ang mga user sa iyong Enterprise organization, kailangan pa rin nilang mapabilang sa iyong IdP group upang ma-access ang kanilang mga personal na organization.

Pag-troubleshoot ng mga Login

Kung pagkatapos paganahin ang SSO ay nakakaranas ka ng mga isyu sa pag-log in, maaari mong suriin ang aming pahina ng FAQ at Troubleshooting para sa tulong sa pagtukoy ng mga karaniwang error. Kung wala kang makitang sapat na sagot doon, huwag mag-atubiling makipag-ugnayan sa Support.

Nakatulong ba ang artikulong ito?