Cél
Ez az útmutató azért készült, hogy a rendszergazdák és az IT-csapatok megkapják azokat az információkat, amelyeket érdemes figyelembe venniük, mielőtt konfigurálják az egyszeri bejelentkezést ChatGPT- vagy Platform-fiókjaikban. Az egyszeri bejelentkezés a Business, Enterprise és Edu ügyfelek számára érhető el.
Háttérarchitektúra és terminológia
Az egyszeri bejelentkezés jelenleg SAML-hitelesítéssel támogatott a ChatGPT és az API Platform esetében is.
A munkaterület a ChatGPT egy példányát jelenti.
A szervezet az API Platform egy példányát jelenti.
Az identitásszolgáltató (IdP) a digitális identitások kezelésére használt szolgáltatás. Minden SAML-t támogató IdP-hez támogatjuk a kapcsolódást. A leggyakrabban csatlakoztatott IdP-k közé tartoznak a következők:
Okta
Azure Active Directory/Entra ID
Google Workspace
Duo
A támogatott IdP-k teljes listáját a WorkOS Integrációk oldalán találja. Az oldalon szereplő összes olyan külső integrációt támogatjuk, amely SAML vagy OIDC használatával csatlakoztatható.
Jelenleg minden ChatGPT-munkaterülethez tartozik egy megfelelő Platform-szervezet. Ez azt jelenti, hogy az Enterprise Platform „Általános” oldalán található Szervezetazonosító (org-id) megegyezik az Enterprise ChatGPT-munkaterületéhez tartozó Szervezetazonosítóval (org-id). Ennek eredményeként a munkaterület és a szervezet ugyanazt a hitelesítési réteget használja:

Ebből az architektúrából következően néhány fontos dolgot érdemes megjegyezni:
Egyetlen Szervezetazonosító (org-id) csak egy IdP-konfigurációt támogathat.
A tartományellenőrzések és a SAML-alapú egyszeri bejelentkezés beállításai közösek a ChatGPT és az API Platform között.
Az egyszeri bejelentkezést külön kell engedélyezni a ChatGPT-ben és az API Platformon. Ha azonban az egyiken már konfigurálta, a másik „beállítása” nagyrészt csak a kapcsoló bekapcsolásából és – igény szerint – egy könyvjelzőalkalmazás IdP-hez való hozzáadásából áll.
Az egyszeri bejelentkezés első lépései
Mielőtt konfigurálná az egyszeri bejelentkezést a fiókjában, fontos először megérteni néhány alapfogalmat az OpenAI egyszeri bejelentkezési funkciójáról.
Általános identitáskezelési terminológia
Provízionálás Amikor az OpenAI felhasználói kontextusban provízionálásról beszél, kifejezetten a meghívások provízionálására gondol. A felhasználói fiókok létrehozásának közvetlen provízionálását nem támogatjuk. A meghívások a következő módokon provízionálhatók:
SCIM (a ChatGPT SCIM-integráció és az API Platform SCIM-integráció egyaránt támogatja)
A ChatGPT vagy az API Platform „Tagok” oldala
Automatikus fióklétrehozás
Meghívási API
A meghívások provízionálása az egyszeri bejelentkezés által végzett hitelesítéstől független lépés.
Hitelesítés – „Az vagy, akinek mondod magad?”
Példa: egy IdP hitelesíti a felhasználót a szolgáltatásunkhoz, így bejelentkezéskor tudjuk, hogy az, akinek mondja magát.
Engedélyezés – „Mit tehetsz meg, illetve mit láthatsz?”
Példa: miután az IdP hitelesített, meghatározzuk, mely ChatGPT-munkaterület(ek)nek vagy tagja.
Az OpenAI egyszeri bejelentkezési beállításainak megismerése
Tartományellenőrzés Előfeltétele az egyszeri bejelentkezés és az automatikus fióklétrehozás engedélyezésének. Lényegében: „Öné ez a tartomány?”
A chatgpt.com vagy a platform.openai.com webhelyen való bejelentkezéskor az ellenőrzött tartomány határozza meg, hogy a felhasználót a jelszóoldalunkra vagy – ha az egyszeri bejelentkezést is beállították – az IdP-jéhez irányítsuk.
Miután ellenőrizte a tartományt a munkaterületén, a következő bejelentkezéskor minden olyan felhasználót felszólítunk személyes fiókja egyesítésére, akit az adott tartományhoz tartozó e-mail-címmel hívtak meg a munkaterületre.
A ChatGPT hitelesítése tartomány- ÉS munkaterület-alapú: ha egy tartományt ellenőriztek, és a munkaterületen engedélyezték az egyszeri bejelentkezést, csak az adott munkaterület ugyanahhoz a tartományhoz tartozó felhasználóit irányítjuk át egyszeri bejelentkezésre. Az ugyanahhoz a tartományhoz tartozó, de a munkaterületnek NEM tagjai felhasználók (vagyis a tartomány Free-, Plus-, Pro- vagy Team-fiókot használó felhasználói) továbbra is e-mail-címmel és jelszóval vagy közösségi fiókkal jelentkezhetnek be.
A Platform hitelesítése tartományalapú: ha egy tartományt ellenőriztek, és engedélyezték az egyszeri bejelentkezést, az adott tartomány összes Platform-felhasználója elveszíti a jelszavas bejelentkezés lehetőségét. További részletekért lásd alább a „Tartományellenőrzés a ChatGPT-ben és az API Platformon” című részt.
Az altartományokat a legfelső szintű tartományoktól külön kell ellenőrizni.
A tartományellenőrzés sikeres feldolgozásához a TXT-rekordnak DNS-lekérdezéssel olvashatónak kell lennie.
(Csak ChatGPT) Automatikus fióklétrehozás (AAC) Ha ezt engedélyezi egy ChatGPT-munkaterületen, az ellenőrzött tartomány(ok)hoz tartozó e-mail-címmel regisztráló új felhasználók automatikusan meghívást kapnak az Enterprise-munkaterületre. SCIM használata esetén nem javasoljuk az AAC engedélyezését.
(Csak ChatGPT) Külső tartományok meghívásának engedélyezése Ez a beállítás határozza meg, hogy meghívhatók-e a munkaterületre nem ellenőrzött tartományokhoz tartozó felhasználók. A külső tartományok felhasználóinak nem kell egyszeri bejelentkezést használniuk, mivel annak beállításai csak az ellenőrzött tartományhoz tartozó felhasználókra vonatkoznak.
Egyszeri bejelentkezés engedélyezése Ez a beállítás határozza meg, hogy az egyszeri bejelentkezés konfigurált beállításai érvényesek-e a munkaterületre és/vagy a szervezetre.
Egyszeri bejelentkezés megkövetelése
Ha le van tiltva, az ellenőrzött tartományhoz tartozó felhasználók választhatnak az egyszeri bejelentkezés és a közösségi fiókos bejelentkezés között.
A globális rendszergazdák közvetlenül a Felügyeleti konzol Egyszeri bejelentkezés kezelése oldalán állíthatják Kötelező értékre az Egyszeri bejelentkezés megkövetelése beállítást a ChatGPT és az API Platform esetében is. Ha engedélyezve van, az ellenőrzött tartományhoz tartozó felhasználók csak egyszeri bejelentkezéssel léphetnek be az ezt használó munkaterületre vagy szervezetbe. A jelszavas és a közösségi fiókos hitelesítés ezután nem használható a munkaterületen vagy a szervezetben, de továbbra is elérhető más olyan munkaterületeken és szervezetekben, ahol a tartományuk nincs ellenőrizve.
Tartományellenőrzés a ChatGPT és az API Platform esetében
Ahogyan korábban említettük, a tartományellenőrzés a megosztott ChatGPT- és Platform-példányokra vonatkozik. Ugyanakkor lényeges különbség van abban, hogyan befolyásolja a tartományellenőrzés a ChatGPT-be és a Platformra történő bejelentkezést, ha engedélyezve van az egyszeri bejelentkezés:
Az API Platform egyszeri bejelentkezése kizárólag tartományalapú. Ez azt jelenti, hogy ha egy tartományt bármelyik szervezetnél ellenőriztek, és engedélyezték az egyszeri bejelentkezést, az adott tartományhoz tartozó ÖSSZES felhasználó elveszíti a jelszavas bejelentkezés lehetőségét. Ha nem tudnak közösségi fiókkal hitelesíteni, kizáródnak a saját szervezeteikből, kivéve, ha tagjai az IdP hozzáférési csoportjának.
Ezzel szemben a ChatGPT esetében ez csak azokat a felhasználókat érinti, akik ahhoz a munkaterülethez tartoznak, amelyen ellenőrizték a tartományt. Az IdP hozzáférési csoportjába nem tartozó felhasználók továbbra is bejelentkezhetnek a munkaterületekre a következő szakaszban ismertetett módszerekkel.
Bejelentkezési élmény a felhasználók számára
Az OpenAI három különböző hitelesítési módszert támogat:
Felhasználónév + jelszó
Közösségi fiókos hitelesítés Microsoft-/Google-/Apple-fiókkal
Egyszeri bejelentkezés
Ne feledje, hogy a viselkedés attól függően változik, hogy a felhasználó a ChatGPT-be vagy az API Platformra jelentkezik-e be, ellenőrzött-e a tartománya, valamint hogy a megfelelő munkaterületeken/szervezetekben kötelezővé tették-e az egyszeri bejelentkezést.
SP által kezdeményezett bejelentkezés
Minden felhasználó közvetlenül megnyithatja a chatgpt.com vagy a platform.openai.com webhelyet a bejelentkezéshez. Ennél a lehetőségnél a különböző hitelesítési módok az alábbiak szerint indíthatók el:

Ha a felhasználó több munkaterülethez tartozik, köztük olyanhoz is, amelyen engedélyezték az egyszeri bejelentkezést a tartományához, ki kell választania, melyik munkaterületre szeretne bejelentkezni.
ChatGPT: SP által kezdeményezett bejelentkezés
Ha a megadott e-mail-cím olyan munkaterülethez tartozik, amelyen ellenőrizték a tartományt, a felhasználót hitelesítésre az IdP-jéhez irányítjuk. Ellenkező esetben a felhasználót a jelszava megadásával történő bejelentkezéshez irányítjuk.
Ha a felhasználó több munkaterülethez tartozik, köztük legalább egy olyanhoz, amelyen engedélyezték az egyszeri bejelentkezést a tartományához, ki kell választania a használni kívánt bejelentkezési módot:

Megjegyzés: ha egy adott munkaterületen engedélyezték az „Egyszeri bejelentkezés megkövetelése” beállítást, az ellenőrzött tartomány(ok)hoz tartozó felhasználók csak egyszeri bejelentkezéssel léphetnek be. A közösségi fiókos és a jelszavas hitelesítés nem lesz elérhető.
Platform: SP által kezdeményezett bejelentkezés
Ahogy korábban említettük, amikor egy ellenőrzött tartományhoz tartozó felhasználó megadja az e-mail-címét a Platform bejelentkezési oldalán, mindig az IdP-jéhez irányítjuk hitelesítésre.
Ezért elengedhetetlen, hogy az egyszeri bejelentkezés Platformhoz való engedélyezése előtt pontosan megértse ennek működését. Ellenkező esetben könnyen előfordulhat, hogy véletlenül kizárja a személyes fiókot használó Platform-felhasználókat.
IdP által kezdeményezett bejelentkezés
Amikor a megfelelő identitáskezelési oldalakon beállítja az egyszeri bejelentkezést, egyedi csempe-URL-t talál a ChatGPT-hez és az API Platformhoz is:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_012abcdef
Platform: https://platform.openai.com/enterprise/conn_012abc/login
Ezeket a csempe-URL-eket beállíthatja az IdP-ben, így felhasználói egyetlen kattintással automatikusan bejelentkezhetnek és hitelesíthetik magukat.
Következő lépések
Most, hogy már jó alapokkal rendelkezik az architektúránkról, kérjük, lépjen tovább a „Az ideális felhasználókezelési beállítás megértése” oldalunkra, hogy meghatározza az Ön esetéhez ideális megvalósítást. Ezt követően végigvezetjük azon, hogyan konfigurálhatja az egyszeri bejelentkezést és a SCIM-et a fiókjában.
