OpenAI
Ez az oldal gépi fordítással készült. Tekintsd meg az eredeti angol nyelvű cikket.

SSO beállítása

Ez a dokumentum bemutatja az SSO beállítását a ChatGPT és az API Platform számára

Frissítve: 7 days ago

Előfeltételek

Az egyszeri bejelentkezés beállításához a következők szükségesek:

  1. Rendelkezzen olyan OpenAI-csomaggal, amelyhez tartozik globális rendszergazdai konzol

  2. Legyen globális rendszergazda

Mielőtt továbblépne, tekintse át az egyszeri bejelentkezés áttekintéséről és a felhasználókezelésről szóló dokumentációs oldalainkat, hogy biztosan ismerje az egyszeri bejelentkezési architektúránkat.

Ha korábban már konfigurálta az egyszeri bejelentkezést egy API Platform-szervezethez vagy ChatGPT-munkaterülethez, az egyszeri bejelentkezési beállításoknak már elérhetőknek kell lenniük az OpenAI Identity oldalon. Ha az a munkaterület vagy szervezet, amelynél engedélyezni szeretné az egyszeri bejelentkezést, nem jelenik meg a globális rendszergazdai konzolban, forduljon a support@openai.com címhez.

⚠️ A felhasználói kizárásra kerülhetnek, ha az SSO nincs megfelelően beállítva!

A helytelen beállítás azt eredményezheti, hogy a felhasználók kizárásra kerülnek azokból a szervezetekből és munkaterületekről, ahol az SSO használata kötelező. Javasoljuk, hogy Ön globális adminisztrátorként tartsa az SSO-t Opcionális értéken az Admin Portálon.

A beállítás során tartson nyitva két külön bejelentkezett ablakot:

  1. Az egyik inkognitóablakban legyen bejelentkezve

  2. A másikban a szokásos böngészőjében legyen bejelentkezve

Így az egyik ablakban tesztelheti a bejelentkezési folyamatot és az SSO/domainellenőrzés beállítását, a másik ablakon keresztül pedig szükség esetén visszavonhatja a változtatásokat.

Az egyszeri bejelentkezés tesztelése

Ha úgy szeretné tesztelni a beállítási folyamatot, hogy ne kockáztassa a felhasználók érintettségét, ezt az alkalmazáson keresztül itt megteheti.

A tesztalkalmazásban létrehozott sikeres kapcsolat nem kapcsolódik vissza az éles szervezethez, és nem is menti a kapcsolatot (így ugyanazokat a paramétereket újra felhasználhatja az éles példányban, amikor készen áll). Ez azt jelenti, hogy biztonságosan használható sandboxként vagy gyakorlókörnyezetként, miközben megismeri a követelményeket és rendezi a hiányzó előfeltételeket.

Az egyszeri bejelentkezés engedélyezése

A kezdéshez lépjen az OpenAI Identity oldalra a globális rendszergazdai konzolból. Ezt az oldalt a ChatGPT „Munkaterület kezelése” beállításai alatt található „Identitás és kiépítés” oldalon lévő hivatkozásról, illetve az API Platform-szervezet beállításaiban az Identitás lapról is elérheti.

Az alábbi példák közül néhány az Okta használatával mutatja be a beállítást, de ugyanez a logika minden SAML IdP-re alkalmazható.

Domainellenőrzés

Az SSO engedélyezéséhez először legalább egy domaint ellenőriznie kell.

Fontos: Ne felejtse el áttekinteni, milyen tovagyűrűző hatása lehet a tartományellenőrzésnek az adott tartományt használó felhasználókra.

Kattintson a „+ Domain hozzáadása” gombra, és a kezdéshez adja meg a DNS-ét:

Verify a new domain dialog with example.com entered and Submit available

A beküldés után biztosítunk egy kulcsot, amellyel igazolhatja a domain tulajdonjogát. Nyissa meg a DNS-szolgáltatóját, és adjon hozzá egy TXT rekordot a megadott értékkel:

Image

A TXT rekordnak DNS-lekérdezéssel elérhetőnek kell lennie ahhoz, hogy az ellenőrzés sikeres legyen.

Miután ezt elvégezte a DNS-szolgáltatójánál, térjen vissza a beállítási oldalra, és kattintson az „Ellenőrzés” gombra. Ha a domain tulajdonjogának ellenőrzése sikeres volt, az állapot „Ellenőrizve” értékre frissül.

Domain management page with company.abc listed as Verified

Admin Portalonként legfeljebb 99 ellenőrzött domaint adhat hozzá, és 7 nap áll rendelkezésére az ellenőrzés befejezésére, mielőtt egy domaint lejártnak jelölünk. A domainek csak egyetlen Admin Portálon ellenőrizhetők. Ha ugyanazt a domaint olyan szervezetnél vagy munkaterületnél kell ellenőriznie, amely nincs az Admin Portálján, forduljon az ügyfélszolgálathoz.

Az alkalmazás konfigurálása

A tartomány sikeres ellenőrzése után az IdP-alkalmazás konfigurálásával folytathatja az egyszeri bejelentkezés beállítását.

A kezdéshez kattintson az „Egyszeri bejelentkezés beállítása” gombra:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Az identitásszolgáltató kiválasztása

Választhat a legnépszerűbb, SAML-integrációkat natívan támogató IdP-k listájából. Ha nem látja az IdP-jét a listában, vagy OIDC-kapcsolatot szeretne használni, válassza az alul látható megfelelő egyéni kapcsolat gombot:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Az alkalmazás létrehozása/csatlakoztatása

Most a lépésenkénti konfigurációs varázslót követve létrehozhatja és hozzánk csatlakoztathatja az IdP-alkalmazását. A pontos utasítások az Ön által használt IdP-től függően kissé eltérhetnek, de az általános beállítás változatlan:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Vegye figyelembe, hogy a létrehozási lépésben megadott URL-címek az Ön szervezetére egyediek lesznek:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Fontos: Ha úgy dönt, hogy visszaállít egy megfelelően működő SSO-kapcsolatot, ezek az URL-értékek megváltoznak. Az SSO újbóli beállításakor ügyeljen arra, hogy ennek megfelelően frissítse őket az alkalmazásban.

Miután befejezte az URL-ek beállítását, folytathatja az alkalmazásán keresztül hitelesített felhasználók attribútumtársításának meghatározásával.

Attribútumleképezés

Az egyszeri bejelentkezési alkalmazásban megadott attribútumleképezés végső soron meghatározza, hogy mely OpenAI-fiókok hitelesíthetők, és hogyan jelennek meg a felhasználók az OpenAI-termékekben. A jelenlegi felhasználói modellünk három tulajdonságot támogat:

  1. E-mail-cím (kötelező a SAML-válaszban; meghatározza, melyik fiók érhető el)

  2. Utónév (opcionális, de ajánlott)

  3. Vezetéknév (opcionális, de ajánlott)

Megjegyzés: nem támogatjuk a SAML-válaszok visszafejtését. Kérjük, ügyeljen arra, hogy ne titkosítsa a választ vagy az állítást, hogy megfelelően azonosíthassuk az attribútumokat.

Az attribútumtársítás pontos módja az IdP-től függően eltérő lesz. Javasoljuk, hogy kövesse pontosan a beállítási varázslóban az adott IdP-jéhez megjelenített társítást, például Okta esetén:

Image

Ha azt látja, hogy az új felhasználók e-mail-címként a megjelenített nevükkel érkeznek, tekintse át az attribútumtársítást, és győződjön meg róla, hogy nem titkosítja a válaszokat.

Másik esetben, ha az új felhasználókat a nevük és születési dátumuk megadására kérik, az valószínűleg azt jelzi, hogy nem tudunk megfelelő névértéket azonosítani az attribútumválaszból.

E-mail-címek módosítása

Időnként előfordulhat, hogy egy felhasználó e-mail-címe frissül az IdP-ben, például:

  • Házasság miatti hivatalos névváltoztatás

  • A vállalatukat felvásárolták, ezért új tartományuk lett

  • stb.

Ha ez megváltoztatja az egyszeri bejelentkezés SAMLResponse elemében lévő emailaddress claim értékét, a sikeres egyszeri bejelentkezéskor a rendszer az új e-mail-címhez társított másik OpenAI-felhasználót fogja elérni (és létrehozza, ha még nem létezik). Ezt a felhasználót az eredeti felhasználótól külön kell meghívni a szervezetbe vagy munkaterületre.

Elsődleges e-mail-címek

Előfordulhat, hogy egyes felhasználóknak több különböző e-mail-címük van. Ez gyakori helyzet nagyobb vállalatoknál, ahol elosztott levelezési rendszerek működnek, illetve olyan oktatási ügyfeleknél, ahol több iskola is érintett, például:

Ilyen esetben azt javasoljuk, hogy gondoskodjon arról, hogy a SAML-válasz attribútumai között csak egyetlen e-mail-cím szerepeljen, mert több e-mail-cím megadása zavart okozhat, amikor azt új vagy meglévő felhasználóhoz próbáljuk társítani.

Emellett, ha a felhasználóknak statikus e-mail-címük van (például UPN), javasoljuk, hogy ezt használja az attribútumleképezésben, így stabil OpenAI-felhasználói fiókjuk lesz, amelyet nem érint, ha más e-mail-címeik megváltoznak.

Hozzáférés biztosítása az IdP-alkalmazáshoz

Miután sikeresen létrehozta az attribútumleképezést, a varázsló végigvezeti azokon a lépéseken, amelyekkel a kívánt csoportokon keresztül hozzáférést biztosíthat a megfelelő felhasználóknak.

A bevált gyakorlatokért tekintse át a felhasználókezelésre vonatkozó ajánlásainkat.

IdP-metaadatok beállítása

A beállítás ezen pontján két külön lehetősége van az IdP metaadatainak megadására: dinamikus konfiguráció és manuális konfiguráció.

Dinamikus konfiguráció

Ez az ajánlott és legegyszerűbb lehetőség. Dinamikus konfiguráció esetén csak az alkalmazásához tartozó metaadat-URL-t kell megadnia (amelyet most a korábban konfigurált egyszeri bejelentkezési URL és Entity ID tölt ki). A beállítási varázsló megmutatja, hol találja ezt az IdP-ben:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manuális konfiguráció

Ahogy a neve is jelzi, a manuális konfiguráció valamivel több munkát igényel. Az IdP-től függően meg kell adnia a megfelelő egyszeri bejelentkezési URL-t és az IdP-kibocsátót, valamint egy x.509 tanúsítványt:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP által kezdeményezett bejelentkezés

Ha szeretné, hogy a felhasználók az irányítópultjukon egy csempére kattintva automatikusan hitelesíthessék magukat, a beállítási folyamat részeként konfigurálhatja az alkalmazásához az IdP által kezdeményezett hitelesítést. Bár a pontos folyamat az IdP-től függően eltér, az általános eljárás egy megadott URL-címet használ az alábbi formában:

Például az Okta végigvezeti egy új könyvjelzőalkalmazás létrehozásán ezzel az URL-címmel:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Az Entra ID pedig lehetővé teszi, hogy a megadott „Bejelentkezési URL-címet” a megfelelő űrlapon adja meg:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Fontos: Ha úgy dönt, hogy visszaállít egy megfelelően működő SSO-kapcsolatot, ezek az URL-értékek meg fognak változni.

Ez azt jelenti, hogy az új kapcsolat beállításakor a bejelentkezési URL-t is ennek megfelelően frissítenie kell, különben a felhasználók nem tudnak hitelesíteni a csempéiken keresztül.

A beállítás befejezése

Miután konfigurálta az IdP metaadatait, a „Folytatás” gombra kattintva továbbléphet az opcionális könyvjelzőalkalmazások beállítására. Az utolsó kötelező konfigurációs lépés az „Egyszeri bejelentkezés tesztelése” oldalon lesz:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

A „Tovább a bejelentkezéshez” gomb megnyomása után a varázsló megpróbálja tesztelni az új kapcsolatot. Ha minden sikeres, ezzel ténylegesen engedélyezte az egyszeri bejelentkezést. Ennek most már meg kell jelennie a konfigurációs oldalon:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Az IdP-csoportban lévő, megfelelő fiókkal vagy meghívóval rendelkező felhasználóknak most már be kell tudniuk jelentkezni egyszeri bejelentkezéssel:

  • Nyissák meg a chatgpt.com vagy a platform.openai.com oldalt, adják meg az e-mail-címüket, majd hitelesítsenek, miután továbbítottuk őket az IdP-jükhöz

  • Használhatják a beállítás során opcionálisan konfigurált könyvjelzőcsempe URL-címét

Ha azt tapasztalja, hogy a felhasználók nem tudnak sikeresen hitelesíteni, és nehézséget okoz a módosítások visszavonása, azonnali segítségért forduljon az ügyfélszolgálathoz.

Ne feledje, hogy az egyszeri bejelentkezés engedélyezése az API Platformon a tartományellenőrzést az adott tartomány összes felhasználójára alkalmazza. Ez azt jelenti, hogy még azoknak a felhasználóknak is az Ön IdP-csoportjához kell tartozniuk a személyes szervezeteik eléréséhez, akik nem tagjai az Enterprise-szervezetének.

Bejelentkezési problémák elhárítása

Ha az egyszeri bejelentkezés engedélyezése után problémát tapasztal a bejelentkezéssel, a gyakori hibák azonosításához tekintse meg a GYIK és hibaelhárítás oldalunkat. Ha ott nem talál megfelelő választ, forduljon bátran az ügyfélszolgálathoz.

Hasznos volt ez a cikk?