OpenAI
Ova je stranica strojno prevedena. Pogledajte izvorni članak na engleskom jeziku.

Pregled jedinstvene prijave

Opći pregled jedinstvene prijave i načina njezine interakcije u ChatGPT-u u odnosu na Platformu

Ažurirano: 8 days ago

Svrha

Ovaj je vodič namijenjen administratorima i IT timovima te pruža potrebne informacije koje treba razmotriti prije konfiguriranja jedinstvene prijave na vašim ChatGPT ili Platform računima. Jedinstvena prijava dostupna je korisnicima paketa Business, Enterprise i Edu.

Temeljna arhitektura i terminologija

Jedinstvena prijava trenutačno je podržana putem provjere autentičnosti SAML za ChatGPT i Platformu API.

  • Radni prostor označava instancu ChatGPT-a.

  • Organizacija označava instancu Platforme API.

  • Davatelj identiteta (IdP) označava uslugu kojom upravljate digitalnim identitetima. Podržavamo povezivanje putem svih davatelja identiteta koji podržavaju SAML. Neki od najčešćih davatelja identiteta s kojima smo se povezivali uključuju:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Potpuni popis podržanih davatelja identiteta potražite na WorkOS-ovoj stranici Integracije. Podržavamo sve integracije trećih strana na toj stranici koje se mogu povezati putem protokola SAML ili OIDC.

Trenutačno svaki radni prostor ChatGPT-a ima pridruženu odgovarajuću organizaciju na Platformi. To znači da je ID organizacije (org-id) koji pronađete na stranici "Općenito" Platforme za Enterprise isti ID organizacije (org-id) koji je povezan s vašim radnim prostorom ChatGPT Enterprise. Stoga vaš radni prostor i organizacija dijele isti sloj za provjeru autentičnosti:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Zbog takve arhitekture važno je napomenuti nekoliko ključnih stvari:

  1. Jedan ID organizacije (org-id) može podržavati samo jednu konfiguraciju davatelja identiteta.

  2. Potvrde domena i postavke jedinstvene prijave SAML dijele se između ChatGPT-a i Platforme API.

  3. Jedinstvena prijava mora se zasebno omogućiti za ChatGPT i Platformu API. Međutim, nakon što je konfigurirate na jednom mjestu, "postavljanje" na drugom uglavnom se svodi na uključivanje prekidača i, ako želite, dodavanje aplikacije knjižne oznake u vaš IdP.

Početak rada s jedinstvenom prijavom

Prije konfiguriranja jedinstvene prijave na računu važno je najprije razumjeti neke ključne pojmove o funkcionalnosti jedinstvene prijave OpenAI-a.

Opća terminologija identiteta

Dodjela Kada OpenAI govori o dodjeli u kontekstu korisnika, konkretno mislimo na dodjelu pozivnica. Ne podržavamo izravno dodjelu stvaranja korisničkih računa. Pozivnice se mogu dodijeliti putem:

  1. SCIM-a (podržano u integraciji SCIM-a za ChatGPT i integraciji SCIM-a za API Platformu)

  2. Stranice „Članovi” u ChatGPT-u ili na API Platformi

  3. Automatsko stvaranje računa

  4. API za pozivnice

Dodjela pozivnica zaseban je korak od autentikacije koja se provodi putem jedinstvene prijave.


Autentikacija – „Jeste li doista osoba kojom se predstavljate?”

Primjer: IdP autentificira korisnika za našu uslugu kako bismo pri prijavi znali da je osoba za koju se predstavlja.


Autorizacija – „Što smijete učiniti ili vidjeti?”

Primjer: nakon što vas vaš IdP autentificira, utvrđujemo čijih ste ChatGPT radnih prostora član.

Upoznavanje s postavkama jedinstvene prijave za OpenAI

Potvrda domene Preduvjet je za omogućivanje jedinstvene prijave i automatskog stvaranja računa. U osnovi: „Jeste li vlasnik ove domene?”

  1. Pri prijavi putem web-mjesta chatgpt.com ili platform.openai.com potvrđena domena određuje hoće li korisnik biti preusmjeren na našu stranicu za unos lozinke ili na svoj IdP ako je postavljena i jedinstvena prijava.

  2. Nakon potvrde domene u vašem radnom prostoru, svaki korisnik koji u njega bude pozvan s adresom e-pošte iz te domene pri sljedećoj će prijavi dobiti upit da spoji svoj osobni račun.

  3. Provjera autentičnosti za ChatGPT temelji se na domeni I radnom prostoru: kada je domena potvrđena, a jedinstvena prijava omogućena u radnom prostoru, na nju će biti usmjereni samo korisnici tog radnog prostora koji imaju istu domenu. Korisnici s istom domenom koji NISU dio radnog prostora (odnosno korisnici računa Free, Plus, Pro ili Team iz vaše domene) i dalje će se prijavljivati putem e-pošte i lozinke ili društvenog računa.

  4. Provjera autentičnosti na Platformi temelji se na domeni: kada je domena potvrđena i omogućena jedinstvena prijava, svi korisnici Platforme s tom domenom izgubit će mogućnost prijave lozinkom. Više pojedinosti potražite u odjeljku "Potvrda domene u ChatGPT-u i na Platformi API" u nastavku.

  5. Poddomene se moraju potvrditi odvojeno od vršnih domena.

Kako bismo uspješno obradili potvrdu vaše domene, vaš TXT zapis mora biti čitljiv putem DNS pretraživanja.


(Samo ChatGPT) Automatsko stvaranje računa (AAC) Kada je ta mogućnost omogućena u radnom prostoru ChatGPT-a, novi korisnik čija adresa e-pošte odgovara potvrđenim domenama pri registraciji će automatski dobiti pozivnicu za radni prostor Enterprise. Ne preporučujemo omogućivanje AAC-a ako upotrebljavate SCIM.


(Samo ChatGPT) Dopusti pozivnice za vanjske domene Ta postavka određuje mogu li se korisnici s nepotvrđenim domenama pozivati u radni prostor. Korisnici s vanjskih domena neće se morati prijavljivati putem jedinstvene prijave jer se njezine postavke primjenjuju samo na korisnike koji pripadaju potvrđenoj domeni.


Omogući jedinstvenu prijavu Ta postavka određuje primjenjuju li se konfigurirane postavke jedinstvene prijave na radni prostor i/ili organizaciju.


Obavezna jedinstvena prijava

Kada je ta postavka onemogućena, korisnici s potvrđenom domenom mogu odabrati prijavu putem jedinstvene prijave ili društvenog računa.

Globalni administratori mogu postaviti Obaveznu jedinstvenu prijavu kao obaveznu za ChatGPT i Platformu API izravno na stranici Upravljanje jedinstvenom prijavom u administratorskoj konzoli. Kada je ta postavka omogućena, korisnici s potvrđenom domenom mogu se prijaviti u radni prostor ili organizaciju s omogućenom jedinstvenom prijavom samo putem jedinstvene prijave. Provjera autentičnosti lozinkom ili društvenim računom više nije valjana za taj radni prostor ili organizaciju, ali se i dalje može upotrebljavati u drugim radnim prostorima ili organizacijama u kojima njihova domena nije potvrđena.

Potvrda domene u ChatGPT-u u odnosu na API Platformu

Kao što je ranije objašnjeno, potvrda domene primjenjuje se na zajedničke instance ChatGPT-a i Platforme. Međutim, postoji ključna razlika u tome kako potvrda domene utječe na prijave u ChatGPT u odnosu na Platformu ako je omogućena jedinstvena prijava:

Jedinstvena prijava na Platformi API u potpunosti se temelji na domeni. To znači da će, nakon što se domena potvrdi u bilo kojoj organizaciji i omogući jedinstvena prijava, SVI korisnici te domene izgubiti mogućnost prijave lozinkom. Ako nemaju mogućnost prijave putem društvenog računa, neće moći pristupiti svojim organizacijama osim ako pripadaju pristupnoj grupi davatelja identiteta (IdP).



S druge strane, u ChatGPT-u to će utjecati samo na korisnike koji pripadaju radnom prostoru u kojem je domena potvrđena. Korisnici koji nisu u pristupnoj grupi davatelja identiteta i dalje će se moći prijavljivati u radne prostore metodama opisanima u sljedećem odjeljku.

Iskustvo prijave za vaše korisnike

OpenAI podržava tri različite metode autentikacije:

  1. Korisničko ime + lozinka

  2. Autentikacija putem Microsofta/Googlea/Applea

  3. Jedinstvena prijava

Imajte na umu da će se ponašanje razlikovati ovisno o tome prijavljuje li se korisnik u ChatGPT ili API Platformu, je li njegova domena potvrđena i jesu li u njegovim radnim prostorima/organizacijama nametnuta jedinstvena prijava.

Prijava koju pokreće SP

Svi korisnici mogu se prijaviti izravnim odlaskom na chatgpt.com ili platform.openai.com. Pri upotrebi te mogućnosti različiti načini provjere autentičnosti mogu se pokrenuti kao što je prikazano u nastavku:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Ako korisnik pripada većem broju radnih prostora, uključujući onaj u kojem je za njegovu domenu omogućena jedinstvena prijava, morat će odabrati radni prostor u koji se želi prijaviti.

Prijava u ChatGPT koju pokreće SP

Ako utvrdimo da unesena adresa e-pošte pripada radnom prostoru u kojem je njezina domena potvrđena, korisnika ćemo radi provjere autentičnosti preusmjeriti na njegov IdP. U suprotnom će korisnik biti preusmjeren na prijavu unosom lozinke.

Ako korisnik pripada većem broju radnih prostora, uključujući barem jedan u kojem je za njegovu domenu omogućena jedinstvena prijava, morat će odabrati način prijave:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Napomena: ako je za određeni radni prostor omogućena postavka "Obavezna jedinstvena prijava", korisnici s potvrđenim domenama mogu se prijaviti samo putem jedinstvene prijave. Prijava putem društvenog računa i lozinke neće biti dostupna.

Prijava na Platformu koju pokreće SP

Kao što je prethodno navedeno, kada korisnik s potvrđenom domenom unese svoju adresu e-pošte na stranici za prijavu na Platformu, uvijek će biti preusmjeren na svoj IdP radi provjere autentičnosti.

Zato je prije omogućivanja jedinstvene prijave za Platformu presudno dobro razumjeti njezino funkcioniranje. U suprotnom se korisnicima Platforme s osobnim računima vrlo lako može zabunom onemogućiti pristup.

Prijava koju pokreće IdP

Pri konfiguriranju jedinstvene prijave na odgovarajućim stranicama za identitet pronaći ćete jedinstveni URL pločice za ChatGPT i Platformu API:

Te URL-ove pločica možete konfigurirati u svojem IdP-u kako biste korisnicima omogućili automatsku prijavu i provjeru autentičnosti jednim klikom.

Sljedeći koraci

Sada kada imate dobru osnovu o našoj arhitekturi, prijeđite na našu stranicu „Razumijevanje idealne konfiguracije upravljanja korisnicima” kako biste odredili idealnu implementaciju za svoj slučaj upotrebe. Nakon toga provest ćemo vas kroz konfiguriranje jedinstvene prijave i SCIM-a na vašem računu.

Je li vam ovaj članak bio koristan?