OpenAI
Ez az oldal gépi fordítással készült. Tekintsd meg az eredeti angol nyelvű cikket.

Az ideális felhasználókezelési beállítás megértése

Ez a dokumentum abban segít a rendszergazdáknak, hogy az egyszeri bejelentkezést, és szükség esetén a SCIM-et, a használati esetükhöz legjobban illeszkedő módon vezessék be.

Frissítve: 8 days ago

Kérjük, tekintse át az „Egyszeri bejelentkezés áttekintése” oldalt, hogy megismerje a dokumentumban tárgyalt fő fogalmakat.

A domainek ellenőrzése előtt érdemes átgondolni néhány kérdést:

  • Hogyan szeretné biztosítani a meghívókat az új felhasználóknak?

  • Hogyan szeretné kezelni a meglévő egyéni (személyes/Plus/Pro) felhasználókat?

  • Milyen felhasználói bejelentkezési folyamatot szeretne?

Mindegyik kérdést részletesebben is megvizsgáljuk, hogy biztosan az igényeinek leginkább megfelelő lehetőséget válassza.

Új felhasználók meghívása

Jelenleg négy különböző módszert kínálunk a felhasználói meghívók biztosítására:

  1. Tartományok közötti identitáskezelési rendszer (SCIM)

  2. Közvetlen meghívók a ChatGPT-ből vagy az API Platformról

  3. Csak ChatGPT: automatikus fióklétrehozás (AAC)

  4. Csak Platform: API Platform rendszergazdai meghívók Endpoint

Érdemes megjegyezni, hogy megkülönböztetjük azokat az eseteket, amikor a meghívó e-maileket aktívan elküldjük, és azokat, amikor egy meghívó csendben társul egy felhasználó e-mail-címéhez a háttérrendszerünkben.

A meghívó e-maileket aktívan elküldjük, ha:

  • Egy új felhasználót először hívnak meg SCIM-en keresztül.

  • Egy felhasználót közvetlenül a ChatGPT-ből vagy az API Platformról hívnak meg.

A meghívók csendben társulnak, ha:

  • Egy SCIM-felhasználót eltávolítottak az IdP-csoportból, majd újra hozzáadtak.

  • Az automatikus fióklétrehozás érvényesül.

Az utóbbi esetben a felhasználók nem fogják látni a meghívókat a postaládájukban, de bejelentkezéskor továbbra is megfelelően a kapcsolódó munkaterületre/szervezethez irányítjuk őket.

SCIM

A SCIM a ChatGPT-ben és az API Platformon is elérhető. A SCIM lehetővé teszi az identitásszolgáltatók (pl. Okta, Entra ID stb.) számára, hogy felhasználói identitásadatokat cseréljenek az OpenAI-jal, és a szervezeti változások alapján automatizálják a meghívók biztosítását (valamint a felhasználói fiókok megszüntetését).

Bár a SCIM-et szintén az identitásszolgáltatón keresztül kell konfigurálni, az egyszeri bejelentkezéstől függetlenül is beállítható. Ezért a tartomány ellenőrzése és az egyszeri bejelentkezés nem előfeltétele a SCIM használatának.



Ha a SCIM-et és az egyszeri bejelentkezést együtt használja, fontos különbséget tenni a következők között:

  • A SCIM csak a meghívásokat építi ki

  • Az egyszeri bejelentkezés kezeli a hitelesítést és a felhasználók létrehozását

A SCIM-et tartjuk a legmegbízhatóbb és leginkább skálázható megoldásnak az átfogó felhasználókezeléshez. Az ideális megvalósítástól függően általában az alábbi architektúrát javasoljuk bevált gyakorlatként, ha a ChatGPT-ben és az API Platformon is bevezetést végez:

IdP setup diagram comparing one shared SAML app versus separate SCIM apps for ChatGPT and API Platform users

Ezzel a beállítással könnyedén, külön-külön kezelheti a meghívókat és a hozzáférést (a ChatGPT-hez és az API Platformhoz). Ennek a beállításnak további előnye, hogy a szükséges módosításokat az adminisztrációs csapatok központilag, közvetlenül az IdP-ben végezhetik el.

Ha több alkalmazásban valósítja meg a SCIM-et (azaz ChatGPT, API Platform vagy más fiókok esetében), a SCIM-alkalmazásoknak egyedinek kell lenniük. Még ha a célzott felhasználói kör azonos is, erősen ajánlott, hogy minden SCIM-megvalósítás egyedi alkalmazásra hivatkozzon az IdP-ben.

Ha nem teljesíti ezt a követelményt, az inkonzisztenciákhoz vezethet, amelyek végül érvénytelen tagságokat eredményeznek.

Közvetlen meghívások a ChatGPT-ből vagy az API Platformról

Az adminisztrátorok közvetlenül, e-mailben hívhatják meg a felhasználókat a ChatGPT és az API Platform megfelelő „Tagok” oldaláról. A ChatGPT-ben ez a módszer feltöltött CSV-fájlon keresztüli tömeges meghívást is támogat:

Workspace invite modal with CSV upload, email entry, and Resend emails for existing invites selected

Bár ez általában nem jól skálázható megoldás, új munkaterület vagy szervezet létrehozásakor gyakran a közvetlen meghívások használatát javasoljuk. A SCIM-mel ellentétben itt a meghívások késedelem nélkül megérkeznek a felhasználók postaládájába, ezért ez a leghatékonyabb megoldás a gyors hozzáférés biztosításához, az engedélyek módosításához és az általános teszteléshez.

Emellett később bármikor engedélyezheti a SCIM-et, és meglévő felhasználóit hozzárendelheti a SCIM-alkalmazáshoz. Így nem kell attól tartani, hogy a közvetlenül meghívott felhasználók kimaradnak a későbbi automatizálásból, hacsak nem éppen ez a cél.

Automatikus fióklétrehozás (AAC)

A többi lehetőséggel ellentétben az AAC csak a ChatGPT Identitás oldalán érhető el, és előfeltétele, hogy az egyszeri bejelentkezés előbb engedélyezve legyen:

Automatic account creation setting for verified-domain users turned off

Ahogy fent látható, az AAC garantálja, hogy az ellenőrzött e-mail-domainnel regisztráló vagy bejelentkező felhasználók automatikusan hozzáadódjanak az Enterprise munkaterületéhez. A felhasználók nem kapnak meghívó e-mailt, és a folyamat teljesen automatizált. Ennek vannak előnyei és hátrányai.

Ha az irányelve szerint minden, ellenőrzött domainnel rendelkező felhasználónak nyílt hozzáférést szeretne biztosítani, az AAC kiváló lehetőség, amellyel elkerülhető a SCIM-alkalmazás konfigurálásának és kezelésének többletmunkája.

Az AAC azonban nem ideális, ha szigorúbb, jóváhagyásalapú megközelítést igényel a felhasználói hozzáféréshez.

⚠️ FIGYELMEZTETÉS ⚠️

Fontos szem előtt tartani, hogy az AAC engedélyezése ténylegesen kényszerítve egyesíti a domainje alá tartozó összes egyéni (személyes/Plus/Pro) felhasználót az Enterprise munkaterületébe. Erről bővebben alább, a „Meglévő felhasználók kezelése” szakaszban olvashat.

Vegye figyelembe, hogy ebben a forgatókönyvben a felhasználók akkor is helyet foglalnak az Enterprise-fiókjában, ha nem tagjai az IdP hozzáférési csoportjának, és az egyszeri bejelentkezés kötelezővé tétele esetén nem tudnak sikeresen hozzáférni a munkaterülethez.

Ezért az esetek többségében az AAC helyett általában a SCIM-et vagy a közvetlen meghívásokat javasoljuk. Az esetleges félreértések elkerülése érdekében azt javasoljuk, hogy a SCIM használata esetén hagyja kikapcsolva az AAC-t.

Korábban eltávolított vagy inaktivált tagok

Ha egy korábban eltávolított felhasználó új meghívás nélkül próbál bejelentkezni, a következő üzenetet láthatja: „Nem található jogosult ChatGPT-fiók.”

Az automatikus fióklétrehozás munkaterületi tagságot hoz létre azoknak a jogosult felhasználóknak, akik még nem rendelkeznek ilyennel. A korábban eltávolított vagy inaktivált tagságot akkor sem aktiválja újra, ha a felhasználó sikeresen bejelentkezik egyszeri bejelentkezéssel, és az e-mail-címe ellenőrzött tartományhoz tartozik.

Egy korábban eltávolított felhasználó hozzáférésének visszaállításához a munkaterület tulajdonosának vagy adminisztrátorának először meg kell győződnie arról, hogy az illető jogosult a hozzáférésre, majd újra meg kell hívnia a Munkaterület beállításai → Tagok → Tag meghívása menüpontban.

API Platform rendszergazdai meghívók Endpoint

Az API Platform támogat egy meghívási Endpoint megoldást, amely lehetővé teszi, hogy programozottan hívjon meg felhasználókat az API-szervezetébe.

A SCIM-hez képest az endpoint fő előnye, hogy megadhatja, mely projektekhez tartozzon a meghívott felhasználó:

Image

Ez további részletezettséget és kontrollt biztosít anélkül, hogy egyenkénti közvetlen meghívók manuális munkájára lenne szükség.

Meglévő egyéni felhasználók kezelése

Egyéni felhasználóknak a személyes, Plus vagy Pro előfizetéssel rendelkező felhasználókat tekintjük. Gyakori, hogy az ellenőrzött domainnel már meglévő egyéni felhasználók rendelkeznek, akiknek már az Enterprise-szerződés előtt is volt fiókjuk. Mivel a domain ellenőrzése és az egyszeri bejelentkezés engedélyezése további hatással lehet ezekre az egyéni felhasználókra, fontos előre meghatározni a kívánt eredményt.

Hatás a ChatGPT egyéni felhasználóira

A ChatGPT esetében az egyéni felhasználókra gyakorolt hatást nagyrészt két tényező határozza meg:

  1. Meghívják őket az Enterprise munkaterületre?

  2. Kötelezővé teszi az egyszeri bejelentkezést?

Az ebből következő viselkedés alább látható:

Függőben lévő meghívó?Kötelező egyszeri bejelentkezés?Eredmény
IgenIgenAz egyéni felhasználói fiókok kényszerítve egyesülnek az Enterprise-ba, és csak egyszeri bejelentkezéssel lehet bejelentkezni.
IgenNemAz egyéni felhasználói fiókok kényszerítve egyesülnek az Enterprise-ba, a felhasználók pedig egyszeri bejelentkezéssel vagy közösségi bejelentkezéssel hitelesíthetik magukat.
NemIgenNincs hatás: az egyéni felhasználók jelszavas vagy közösségi hitelesítéssel továbbra is hozzáférnek személyes munkaterületeikhez.
NemNemNincs hatás: az egyéni felhasználók jelszavas vagy közösségi hitelesítéssel továbbra is hozzáférnek személyes munkaterületeikhez.

Ha a célja végső soron az, hogy ne legyenek egyéni fiókok, kérjük, forduljon az Account Directorhoz a lehetséges opciók megbeszéléséhez.

Fiókok egyesítése

A személyes fiók Enterprise-fiókba történő automatikus egyesítésének előfeltételei a következők:

  1. A felhasználó tartománya ellenőrzött.

  2. A felhasználó meghívást kapott abba az Enterprise-munkaterületbe, amelyben a tartománya ellenőrzött.

    • Megjegyzés: Ha engedélyezte az AAC-t, ez a feltétel az ellenőrzött tartományhoz tartozó minden felhasználónál automatikusan teljesül.

Ha ezek a feltételek teljesülnek, a ChatGPT-be való következő bejelentkezéskor vagy az oldal frissítésekor a felhasználónak az alábbi párbeszédablakot kell látnia:

ChatGPT Enterprise invite flow with options to transfer chat history and GPTs or export and delete the old workspace

Ahogy a képen is látható, az egyesítés előtt automatikusan visszatérítjük minden meglévő Plus- vagy Pro-előfizetés díját. A felhasználók átvihetik meglévő csevegési előzményeiket és GPT-iket, vagy e-mailben exportálhatják csevegési előzményeiket, és „tiszta lappal” kezdhetnek az Enterprise-munkaterületükön.

  • Megjegyzés: Ha a célként megadott Enterprise- vagy Edu-munkaterületen engedélyezve van az adatok tárolási helye funkció, a személyes munkaterület adatai nem vihetők át. A felhasználók csak exportálhatják a csevegéseiket, majd törölhetik a személyes munkaterületet. Részletekért lásd az E-mailes meghívások és fiókmigrációk című részt.

A személyes fiók az egyesítés után már nem állítható vissza. Ha a felhasználók a „Meglévő csevegési előzmények és GPT-k átvitele” lehetőséget választották, de az átvitt tartalom nem jelent meg az Enterprise-munkaterületükön, forduljanak az ügyfélszolgálathoz.

Hatás az API Platform egyéni felhasználóira

Mivel a Platformon az egyszeri bejelentkezés továbbra is domainalapú (szemben a ChatGPT-vel, ahol az egyszeri bejelentkezés ahhoz a munkaterülethez kötődik, ahol engedélyezték), az egyéni felhasználókat azonnal érinti, amint ellenőrzi a domaint, és bármely szervezetben engedélyezi az egyszeri bejelentkezést.

Az egyéni felhasználók elveszítik a jelszavas hitelesítés lehetőségét, mivel felismerjük a domainegyezést, és továbbítjuk őket az IdP-hez. Ha tagjai az IdP-nek, sikeresen hitelesíthetik magukat. Alternatívaként közösségi OAuth-bejelentkezési lehetőséggel is bejelentkezhetnek, ha ez elérhető számukra. Ha nem, akkor gyakorlatilag kizárta őket az egyéni fiókjaikból.

A munkafolyamat részletesebb útmutatójához tekintse meg a Felhasználói bejelentkezési folyamat szakaszt.

Ajánlott identitás- és biztosítási minták

Most, hogy áttekintettük az identitáshitelesítéshez és a meghívók biztosításához kapcsolódó alapvető működést, hasznos lehet megvizsgálni néhány gyakoribb megvalósítási mintát, amely az Enterprise-felhasználók számára elérhető:

Comparison table of four Enterprise user management setups by provisioning, authentication, and user experience

Felhasználói bejelentkezési folyamat

Már ismertettük a függőben lévő meghívások és az egyszeri bejelentkezés kikényszerítésének hatását. Ez a szakasz azt szemlélteti, milyen folyamat és ellenőrzések várhatók, amikor a felhasználó bejelentkezéskor megadja az e-mail-címét.

ChatGPT bejelentkezési folyamat

Megjegyzés: Ez az ábra nem tartalmazza a közösségi bejelentkezési módszerrel vagy a Tile URL-en keresztül történő bejelentkezési kísérleteket.

Flowchart of ChatGPT login paths for personal accounts, password sign-in, workspace picker, and SSO redirection

API Platform bejelentkezési folyamat

Megjegyzés: Ez az ábra nem tartalmazza a közösségi bejelentkezési módszerrel vagy a Tile URL-en keresztül történő bejelentkezési kísérleteket.

Flowchart for platform login and SSO outcomes based on verified domain and IdP access group membership

Következő lépések

Most, hogy már van elképzelése az ideális megvalósításról, a megfelelő dokumentációt követve engedélyezheti a SCIM-et vagy az egyszeri bejelentkezést:

Hasznos volt ez a cikk?