Preduvjeti
Da biste postavili jedinstvenu prijavu, morate:
Imati OpenAI plan s Globalnom administratorskom konzolom
Biti globalni administrator
Prije nego što nastavite, pregledajte naše stranice dokumentacije Pregled jedinstvene prijave i Upravljanje korisnicima kako biste se upoznali s našom arhitekturom jedinstvene prijave.
Ako ste prethodno konfigurirali jedinstvenu prijavu za organizaciju na Platformi API ili radni prostor ChatGPT, vaše postavke jedinstvene prijave već bi trebale biti dostupne za konfiguraciju na stranici OpenAI Identity. Ako radni prostor ili organizacija za koju želite omogućiti jedinstvenu prijavu nije prikazana u vašoj Globalnoj administratorskoj konzoli, obratite se na support@openai.com.
⚠️ Vaši korisnici mogu izgubiti pristup ako jedinstvena prijava nije ispravno postavljena!
Neispravno postavljanje može dovesti do toga da vaši korisnici izgube pristup organizacijama i radnim prostorima gdje je jedinstvena prijava postavljena kao obavezna. Preporučujemo da vi, kao globalni administrator, u administratorskom portalu zadržite jedinstvenu prijavu kao neobaveznu.
Tijekom postavljanja držite otvorena dva odvojena prijavljena prozora:
Jedan prijavljen putem anonimnog prozora
Jedan prijavljen putem standardnog preglednika
To vam omogućuje da u jednom prozoru testirate postupak prijave i postavljanje jedinstvene prijave/potvrde domene, a po potrebi vratite promjene putem drugog prozora.
Testiranje jedinstvene prijave
Ako želite testirati postupak postavljanja bez rizika od utjecaja na korisnike, to možete učiniti putem aplikacije ovdje.
Uspješno povezivanje u ovoj testnoj aplikaciji neće se povezati s vašom produkcijskom organizacijom niti će spremiti vezu (tako da iste parametre možete ponovno upotrijebiti u produkcijskoj instanci kada budete spremni). To znači da je možete sigurno upotrebljavati kao izolirano okruženje ili prostor za isprobavanje dok se upoznajete sa zahtjevima i rješavate eventualne nedostajuće preduvjete.
Omogućivanje jedinstvene prijave
Za početak otvorite stranicu OpenAI Identity iz Globalne administratorske konzole. Do te stranice možete doći i putem poveznice na stranici „Identitet i dodjela pristupa” u postavkama „Upravljanje radnim prostorom” u ChatGPT-u ili na kartici Identitet u postavkama organizacije na Platformi API.
Neki primjeri u nastavku prikazat će postavljanje u Okta, ali ista bi se logika trebala primjenjivati na sve SAML IdP-ove.
Potvrda domene
Da biste omogućili jedinstvenu prijavu, najprije morate potvrditi barem jednu domenu.
Važno: ne zaboravite pregledati posljedice na povezane sustave koje potvrda domene može imati za korisnike s tom domenom.
Kliknite gumb "+ Add Domain" i unesite svoj DNS za početak:

Nakon slanja dat ćemo vam ključ za potvrdu vlasništva nad domenom. Otvorite svojeg DNS pružatelja usluge i dodajte TXT zapis s navedenom vrijednošću:

Vaš TXT zapis mora biti dostupan putem DNS pretraživanja kako bi provjera bila uspješna.
Nakon što to dovršite kod svojeg DNS pružatelja usluge, vratite se na stranicu za postavljanje i kliknite gumb "Check". Ako je vlasništvo nad domenom uspješno potvrđeno, status će se ažurirati na "Verified."

Po administratorskom portalu možete dodati do 99 potvrđenih domena, a za dovršetak provjere imate rok od 7 dana prije nego što domenu označimo kao istekla. Domene se mogu potvrditi samo na jednom administratorskom portalu. Ako trebate potvrditi istu domenu za organizaciju ili radni prostor koji nije u vašem administratorskom portalu, obratite se podršci.
Konfiguriranje aplikacije
Nakon što uspješno potvrdite domenu, možete nastaviti s postavljanjem jedinstvene prijave konfiguriranjem svoje IdP aplikacije.
Za početak kliknite gumb „Postavi jedinstvenu prijavu”:

Odabir pružatelja identiteta
Možete odabrati s popisa najpopularnijih IdP-ova koji izvorno podržavaju SAML integracije. Ako svoj IdP ne vidite na popisu ili želite upotrijebiti OIDC vezu, možete odabrati odgovarajući gumb za prilagođenu vezu prikazan pri dnu:

Izrada/povezivanje aplikacije
Sada možete slijediti čarobnjak za konfiguraciju korak po korak koji će vam pomoći izraditi i povezati vašu IdP aplikaciju s nama. Ovisno o IdP-u koji upotrebljavate, upute se mogu neznatno razlikovati, ali opće postavljanje ostaje isto:

Imajte na umu da će URL-ovi navedeni u koraku izrade biti jedinstveni za vašu organizaciju:

Važno: Ako odlučite resetirati ispravnu vezu jedinstvene prijave, ove će se URL vrijednosti promijeniti. Kada ponovno budete postavljali jedinstvenu prijavu, morat ćete ih odgovarajuće ažurirati i u svojoj aplikaciji.
Nakon što dovršite postavljanje URL-ova, možete nastaviti s definiranjem mapiranja atributa za korisnike autentificirane putem vaše aplikacije.
Mapiranje atributa
Mapiranje atributa koje definirate u svojoj aplikaciji za jedinstvenu prijavu u konačnici određuje koji se OpenAI računi autentificiraju i kako se vaši korisnici prikazuju u OpenAI proizvodima. Naš trenutačni korisnički model podržava tri svojstva:
E-adresa (obavezna u SAML odgovoru, određuje kojem se računu pristupa)
Ime (neobavezno, ali preporučeno)
Prezime (neobavezno, ali preporučeno)
Napomena: ne podržavamo dešifriranje SAML odgovora. Provjerite da ne šifrirate svoj odgovor ili tvrdnju kako bismo mogli ispravno prepoznati atribute.
Ovisno o vašem IdP-u, točno mapiranje atributa razlikovat će se. Preporučujemo da se pridržavate točnog mapiranja prikazanog za vaš IdP u čarobnjaku za postavljanje; npr. za Oktu bi to bilo:

Ako vidite da novi korisnici dolaze s adresama e-pošte postavljenima kao njihovo prikazano ime, pregledajte mapiranje atributa i potvrdite da ne šifrirate svoje odgovore.
Alternativno, ako se od novih korisnika traži da unesu svoje ime i datum rođenja, to vjerojatno znači da ne prepoznajemo ispravnu vrijednost imena iz vašeg odgovora atributa.
Promjene e-adrese
Povremeno se korisnikova e-adresa može ažurirati u vašem IdP-u, npr.
Zakonska promjena imena nakon sklapanja braka
Njihova je tvrtka preuzeta i sada imaju novu domenu
itd.
Ako se time promijeni vrijednost tvrdnje emailaddress u SAMLResponse za jedinstvenu prijavu, nakon uspješne jedinstvene prijave pristupit će se drugom OpenAI korisniku povezanom s novom e-adresom (i stvoriti ga ako prethodno nije postojao). Tog će korisnika trebati zasebno pozvati u organizaciju ili radni prostor, odvojeno od izvornog korisnika.
Primarne e-adrese
U nekim slučajevima možda imate korisnike s više različitih e-adresa. To je čest scenarij u većim tvrtkama s distribuiranim sustavima pošte ili, primjerice, kod Edu korisnika s različitim školama.
U toj situaciji preporučujemo da osigurate da vaš SAML odgovor u svojim atributima uključuje samo jednu e-adresu, jer više e-adresa može izazvati zabunu kada je pokušamo povezati s novim ili postojećim korisnikom.
Osim toga, ako korisnici imaju statičnu e-adresu (npr. UPN), preporučujemo da je upotrijebite u mapiranju atributa kako bi imali stabilan OpenAI korisnički račun na koji neće utjecati promjene njihovih drugih e-adresa.
Dodjela pristupa IdP aplikaciji
Nakon što uspješno izradite mapiranje atributa, čarobnjak će vas provesti kroz korake za dodjelu pristupa odgovarajućim korisnicima putem željenih grupa.
Pregledajte naše preporuke za upravljanje korisnicima kako biste se upoznali s najboljim praksama.
Postavljanje IdP metapodataka
U ovoj fazi postavljanja imate dvije zasebne mogućnosti za definiranje metapodataka svojeg IdP-a: dinamičku konfiguraciju i ručnu konfiguraciju.
Dinamička konfiguracija
To je preporučena i najjednostavnija opcija. Kod dinamičke konfiguracije trebate samo navesti URL metapodataka (sada popunjen URL-om jedinstvene prijave i ID-jem entiteta koje ste prethodno konfigurirali) povezan sa svojom aplikacijom. Čarobnjak za postavljanje pokazat će vam gdje to možete pronaći u svojem IdP-u:

Ručna konfiguracija
Kao što naziv govori, ručna konfiguracija zahtijeva nešto više rada. Ovisno o vašem IdP-u, morat ćete unijeti odgovarajući URL jedinstvene prijave i izdavatelja IdP-a, zajedno s x.509 certifikatom:

Prijava koju pokreće IdP
Ako želite da vaši korisnici mogu kliknuti pločicu na svojoj nadzornoj ploči i automatski se autentificirati, tijekom postavljanja možete konfigurirati autentifikaciju koju pokreće IdP za svoju aplikaciju. Iako će se točan postupak razlikovati ovisno o vašem IdP-u, opći će postupak upotrebljavati navedeni URL u sljedećem obliku:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
Platforma API: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Primjerice, Okta će vas provesti kroz izradu nove aplikacije oznake s ovim URL-om:

Entra ID pak omogućit će vam da unesete navedeni „URL za prijavu” u odgovarajući obrazac:

Važno: Ako odlučite resetirati ispravnu vezu jedinstvene prijave, ove će se URL vrijednosti promijeniti.
To znači da ćete pri konfiguriranju nove veze morati odgovarajuće ažurirati i svoj Sign on URL, inače se korisnici neće moći autentificirati putem svojih pločica.
Dovršavanje postavljanja
Nakon što konfigurirate metapodatke svog IdP-a, možete kliknuti „Nastavi” kako biste nastavili s postavljanjem neobaveznih aplikacija oznaka. Završni obavezni korak konfiguracije bit će na stranici „Testiraj jedinstvenu prijavu”:

Nakon što kliknete „Nastavi na prijavu”, čarobnjak će pokušati testirati vašu novu vezu. Ako sve prođe uspješno, jedinstvena prijava bit će učinkovito omogućena. To bi sada trebalo biti vidljivo na vašoj stranici za konfiguraciju:


Korisnici u vašoj IdP grupi s odgovarajućim računima ili pozivnicama sada bi se trebali moći prijaviti putem jedinstvene prijave:
Mogu otići na chatgpt.com ili platform.openai.com, unijeti svoju e-adresu, a zatim se autentificirati nakon što ih proslijedimo njihovom IdP-u
Mogu upotrijebiti URL pločice oznake koji ste neobavezno konfigurirali tijekom postavljanja
Ako ustanovite da se vaši korisnici ne mogu uspješno autentificirati i imate poteškoća s vraćanjem promjena, obratite se podršci za hitnu pomoć.
Imajte na umu da omogućivanje jedinstvene prijave na Platformi API primjenjuje potvrdu domene na sve korisnike s tom domenom. To znači da će korisnici, čak i ako ne pripadaju vašoj Enterprise organizaciji, i dalje morati biti dio vaše IdP grupe kako bi pristupili svojim osobnim organizacijama.
Otklanjanje poteškoća s prijavom
Ako nakon omogućivanja jedinstvene prijave imate poteškoća s prijavom, za pomoć pri prepoznavanju uobičajenih pogrešaka možete pregledati našu stranicu Česta pitanja i otklanjanje poteškoća. Ako ondje ne pronađete zadovoljavajući odgovor, slobodno se obratite podršci.
