OpenAI
Ez az oldal gépi fordítással készült. Tekintsd meg az eredeti angol nyelvű cikket.

Az egyszeri bejelentkezés áttekintése

Az egyszeri bejelentkezés magas szintű áttekintése, valamint működése a ChatGPT és a Platform között

Frissítve: 9 days ago

Cél

Ez az útmutató azért készült, hogy a rendszergazdák és az IT-csapatok megkapják azokat az információkat, amelyeket érdemes figyelembe venniük, mielőtt konfigurálják az egyszeri bejelentkezést ChatGPT- vagy Platform-fiókjaikban. Az egyszeri bejelentkezés a Business, Enterprise és Edu ügyfelek számára érhető el.

Háttérarchitektúra és terminológia

Az egyszeri bejelentkezés jelenleg SAML-hitelesítéssel támogatott a ChatGPT és az API Platform esetében is.

  • A munkaterület a ChatGPT egy példányát jelenti.

  • A szervezet az API Platform egy példányát jelenti.

  • Az identitásszolgáltató (IdP) a digitális identitások kezelésére használt szolgáltatás. Minden SAML-t támogató IdP-hez támogatjuk a kapcsolódást. A leggyakrabban csatlakoztatott IdP-k közé tartoznak a következők:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

A támogatott IdP-k teljes listáját a WorkOS Integrációk oldalán találja. Az oldalon szereplő összes olyan külső integrációt támogatjuk, amely SAML vagy OIDC használatával csatlakoztatható.

Jelenleg minden ChatGPT-munkaterülethez tartozik egy megfelelő Platform-szervezet. Ez azt jelenti, hogy az Enterprise Platform „Általános” oldalán található Szervezetazonosító (org-id) megegyezik az Enterprise ChatGPT-munkaterületéhez tartozó Szervezetazonosítóval (org-id). Ennek eredményeként a munkaterület és a szervezet ugyanazt a hitelesítési réteget használja:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Ebből az architektúrából következően néhány fontos dolgot érdemes megjegyezni:

  1. Egyetlen Szervezetazonosító (org-id) csak egy IdP-konfigurációt támogathat.

  2. A tartományellenőrzések és a SAML-alapú egyszeri bejelentkezés beállításai közösek a ChatGPT és az API Platform között.

  3. Az egyszeri bejelentkezést külön kell engedélyezni a ChatGPT-ben és az API Platformon. Ha azonban az egyiken már konfigurálta, a másik „beállítása” nagyrészt csak a kapcsoló bekapcsolásából és – igény szerint – egy könyvjelzőalkalmazás IdP-hez való hozzáadásából áll.

Az egyszeri bejelentkezés első lépései

Mielőtt konfigurálná az egyszeri bejelentkezést a fiókjában, fontos először megérteni néhány alapfogalmat az OpenAI egyszeri bejelentkezési funkciójáról.

Általános identitáskezelési terminológia

Provízionálás Amikor az OpenAI felhasználói kontextusban provízionálásról beszél, kifejezetten a meghívások provízionálására gondol. A felhasználói fiókok létrehozásának közvetlen provízionálását nem támogatjuk. A meghívások a következő módokon provízionálhatók:

  1. SCIM (a ChatGPT SCIM-integráció és az API Platform SCIM-integráció egyaránt támogatja)

  2. A ChatGPT vagy az API Platform „Tagok” oldala

  3. Automatikus fióklétrehozás

  4. Meghívási API

A meghívások provízionálása az egyszeri bejelentkezés által végzett hitelesítéstől független lépés.


Hitelesítés – „Az vagy, akinek mondod magad?”

Példa: egy IdP hitelesíti a felhasználót a szolgáltatásunkhoz, így bejelentkezéskor tudjuk, hogy az, akinek mondja magát.


Engedélyezés – „Mit tehetsz meg, illetve mit láthatsz?”

Példa: miután az IdP hitelesített, meghatározzuk, mely ChatGPT-munkaterület(ek)nek vagy tagja.

Az OpenAI egyszeri bejelentkezési beállításainak megismerése

Tartományellenőrzés Előfeltétele az egyszeri bejelentkezés és az automatikus fióklétrehozás engedélyezésének. Lényegében: „Öné ez a tartomány?”

  1. A chatgpt.com vagy a platform.openai.com webhelyen való bejelentkezéskor az ellenőrzött tartomány határozza meg, hogy a felhasználót a jelszóoldalunkra vagy – ha az egyszeri bejelentkezést is beállították – az IdP-jéhez irányítsuk.

  2. Miután ellenőrizte a tartományt a munkaterületén, a következő bejelentkezéskor minden olyan felhasználót felszólítunk személyes fiókja egyesítésére, akit az adott tartományhoz tartozó e-mail-címmel hívtak meg a munkaterületre.

  3. A ChatGPT hitelesítése tartomány- ÉS munkaterület-alapú: ha egy tartományt ellenőriztek, és a munkaterületen engedélyezték az egyszeri bejelentkezést, csak az adott munkaterület ugyanahhoz a tartományhoz tartozó felhasználóit irányítjuk át egyszeri bejelentkezésre. Az ugyanahhoz a tartományhoz tartozó, de a munkaterületnek NEM tagjai felhasználók (vagyis a tartomány Free-, Plus-, Pro- vagy Team-fiókot használó felhasználói) továbbra is e-mail-címmel és jelszóval vagy közösségi fiókkal jelentkezhetnek be.

  4. A Platform hitelesítése tartományalapú: ha egy tartományt ellenőriztek, és engedélyezték az egyszeri bejelentkezést, az adott tartomány összes Platform-felhasználója elveszíti a jelszavas bejelentkezés lehetőségét. További részletekért lásd alább a „Tartományellenőrzés a ChatGPT-ben és az API Platformon” című részt.

  5. Az altartományokat a legfelső szintű tartományoktól külön kell ellenőrizni.

A tartományellenőrzés sikeres feldolgozásához a TXT-rekordnak DNS-lekérdezéssel olvashatónak kell lennie.


(Csak ChatGPT) Automatikus fióklétrehozás (AAC) Ha ezt engedélyezi egy ChatGPT-munkaterületen, az ellenőrzött tartomány(ok)hoz tartozó e-mail-címmel regisztráló új felhasználók automatikusan meghívást kapnak az Enterprise-munkaterületre. SCIM használata esetén nem javasoljuk az AAC engedélyezését.


(Csak ChatGPT) Külső tartományok meghívásának engedélyezése Ez a beállítás határozza meg, hogy meghívhatók-e a munkaterületre nem ellenőrzött tartományokhoz tartozó felhasználók. A külső tartományok felhasználóinak nem kell egyszeri bejelentkezést használniuk, mivel annak beállításai csak az ellenőrzött tartományhoz tartozó felhasználókra vonatkoznak.


Egyszeri bejelentkezés engedélyezése Ez a beállítás határozza meg, hogy az egyszeri bejelentkezés konfigurált beállításai érvényesek-e a munkaterületre és/vagy a szervezetre.


Egyszeri bejelentkezés megkövetelése

Ha le van tiltva, az ellenőrzött tartományhoz tartozó felhasználók választhatnak az egyszeri bejelentkezés és a közösségi fiókos bejelentkezés között.

A globális rendszergazdák közvetlenül a Felügyeleti konzol Egyszeri bejelentkezés kezelése oldalán állíthatják Kötelező értékre az Egyszeri bejelentkezés megkövetelése beállítást a ChatGPT és az API Platform esetében is. Ha engedélyezve van, az ellenőrzött tartományhoz tartozó felhasználók csak egyszeri bejelentkezéssel léphetnek be az ezt használó munkaterületre vagy szervezetbe. A jelszavas és a közösségi fiókos hitelesítés ezután nem használható a munkaterületen vagy a szervezetben, de továbbra is elérhető más olyan munkaterületeken és szervezetekben, ahol a tartományuk nincs ellenőrizve.

Tartományellenőrzés a ChatGPT és az API Platform esetében

Ahogyan korábban említettük, a tartományellenőrzés a megosztott ChatGPT- és Platform-példányokra vonatkozik. Ugyanakkor lényeges különbség van abban, hogyan befolyásolja a tartományellenőrzés a ChatGPT-be és a Platformra történő bejelentkezést, ha engedélyezve van az egyszeri bejelentkezés:

Az API Platform egyszeri bejelentkezése kizárólag tartományalapú. Ez azt jelenti, hogy ha egy tartományt bármelyik szervezetnél ellenőriztek, és engedélyezték az egyszeri bejelentkezést, az adott tartományhoz tartozó ÖSSZES felhasználó elveszíti a jelszavas bejelentkezés lehetőségét. Ha nem tudnak közösségi fiókkal hitelesíteni, kizáródnak a saját szervezeteikből, kivéve, ha tagjai az IdP hozzáférési csoportjának.



Ezzel szemben a ChatGPT esetében ez csak azokat a felhasználókat érinti, akik ahhoz a munkaterülethez tartoznak, amelyen ellenőrizték a tartományt. Az IdP hozzáférési csoportjába nem tartozó felhasználók továbbra is bejelentkezhetnek a munkaterületekre a következő szakaszban ismertetett módszerekkel.

Bejelentkezési élmény a felhasználók számára

Az OpenAI három különböző hitelesítési módszert támogat:

  1. Felhasználónév + jelszó

  2. Közösségi fiókos hitelesítés Microsoft-/Google-/Apple-fiókkal

  3. Egyszeri bejelentkezés

Ne feledje, hogy a viselkedés attól függően változik, hogy a felhasználó a ChatGPT-be vagy az API Platformra jelentkezik-e be, ellenőrzött-e a tartománya, valamint hogy a megfelelő munkaterületeken/szervezetekben kötelezővé tették-e az egyszeri bejelentkezést.

SP által kezdeményezett bejelentkezés

Minden felhasználó közvetlenül megnyithatja a chatgpt.com vagy a platform.openai.com webhelyet a bejelentkezéshez. Ennél a lehetőségnél a különböző hitelesítési módok az alábbiak szerint indíthatók el:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Ha a felhasználó több munkaterülethez tartozik, köztük olyanhoz is, amelyen engedélyezték az egyszeri bejelentkezést a tartományához, ki kell választania, melyik munkaterületre szeretne bejelentkezni.

ChatGPT: SP által kezdeményezett bejelentkezés

Ha a megadott e-mail-cím olyan munkaterülethez tartozik, amelyen ellenőrizték a tartományt, a felhasználót hitelesítésre az IdP-jéhez irányítjuk. Ellenkező esetben a felhasználót a jelszava megadásával történő bejelentkezéshez irányítjuk.

Ha a felhasználó több munkaterülethez tartozik, köztük legalább egy olyanhoz, amelyen engedélyezték az egyszeri bejelentkezést a tartományához, ki kell választania a használni kívánt bejelentkezési módot:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Megjegyzés: ha egy adott munkaterületen engedélyezték az „Egyszeri bejelentkezés megkövetelése” beállítást, az ellenőrzött tartomány(ok)hoz tartozó felhasználók csak egyszeri bejelentkezéssel léphetnek be. A közösségi fiókos és a jelszavas hitelesítés nem lesz elérhető.

Platform: SP által kezdeményezett bejelentkezés

Ahogy korábban említettük, amikor egy ellenőrzött tartományhoz tartozó felhasználó megadja az e-mail-címét a Platform bejelentkezési oldalán, mindig az IdP-jéhez irányítjuk hitelesítésre.

Ezért elengedhetetlen, hogy az egyszeri bejelentkezés Platformhoz való engedélyezése előtt pontosan megértse ennek működését. Ellenkező esetben könnyen előfordulhat, hogy véletlenül kizárja a személyes fiókot használó Platform-felhasználókat.

IdP által kezdeményezett bejelentkezés

Amikor a megfelelő identitáskezelési oldalakon beállítja az egyszeri bejelentkezést, egyedi csempe-URL-t talál a ChatGPT-hez és az API Platformhoz is:

Ezeket a csempe-URL-eket beállíthatja az IdP-ben, így felhasználói egyetlen kattintással automatikusan bejelentkezhetnek és hitelesíthetik magukat.

Következő lépések

Most, hogy már jó alapokkal rendelkezik az architektúránkról, kérjük, lépjen tovább a „Az ideális felhasználókezelési beállítás megértése” oldalunkra, hogy meghatározza az Ön esetéhez ideális megvalósítást. Ezt követően végigvezetjük azon, hogyan konfigurálhatja az egyszeri bejelentkezést és a SCIM-et a fiókjában.

Hasznos volt ez a cikk?