Előfeltételek
Az egyszeri bejelentkezés beállításához a következők szükségesek:
Olyan OpenAI-csomaggal kell rendelkeznie, amelyhez Globális rendszergazdai konzol tartozik
Globális rendszergazdának kell lennie
Mielőtt folytatná, kérjük, tekintse át az Egyszeri bejelentkezés áttekintése és a Felhasználókezelés című dokumentációs oldalainkat, hogy megismerje az egyszeri bejelentkezés architektúráját.
Ha korábban már beállította az egyszeri bejelentkezést egy API Platform-szervezethez vagy egy ChatGPT-munkaterülethez, akkor az egyszeri bejelentkezés beállításait már az OpenAI Identity oldalán konfigurálhatja. Ha az a munkaterület vagy szervezet, amelynél engedélyezni szeretné az egyszeri bejelentkezést, nem jelenik meg a Globális rendszergazdai konzolon, kérjük, vegye fel a kapcsolatot ügyfélszolgálatunkkal az oldal jobb alsó sarkában lévő csevegési buborék segítségével.
⚠️ A felhasználói kizárásra kerülhetnek, ha az SSO nincs megfelelően beállítva!
A helytelen beállítás azt eredményezheti, hogy a felhasználók kizárásra kerülnek azokból a szervezetekből és munkaterületekről, ahol az SSO használata kötelező. Javasoljuk, hogy Ön globális adminisztrátorként tartsa az SSO-t Opcionális értéken az Admin Portálon.
A beállítás során tartson nyitva két külön bejelentkezett ablakot:
Az egyik inkognitóablakban legyen bejelentkezve
A másikban a szokásos böngészőjében legyen bejelentkezve
Így az egyik ablakban tesztelheti a bejelentkezési folyamatot és az SSO/domainellenőrzés beállítását, a másik ablakon keresztül pedig szükség esetén visszavonhatja a változtatásokat.
Az egyszeri bejelentkezés tesztelése
Ha úgy szeretné tesztelni a beállítási folyamatot, hogy ne kockáztassa a felhasználók érintettségét, ezt az alkalmazáson keresztül itt megteheti.
A tesztalkalmazásban létrehozott sikeres kapcsolat nem kapcsolódik vissza az éles szervezethez, és nem is menti a kapcsolatot (így ugyanazokat a paramétereket újra felhasználhatja az éles példányban, amikor készen áll). Ez azt jelenti, hogy biztonságosan használható sandboxként vagy gyakorlókörnyezetként, miközben megismeri a követelményeket és rendezi a hiányzó előfeltételeket.
Az egyszeri bejelentkezés engedélyezése
Első lépésként nyissa meg az OpenAI-identitás oldalát a globális felügyeleti konzolból. Az oldalt a ChatGPT „Munkaterület kezelése” beállításai alatt található „Identitás és felhasználókiépítés” oldalon lévő hivatkozásról, illetve az API Platform szervezeti beállításainak Identitás lapjáról is elérheti.
Az alábbi példák némelyike az Okta beállítását mutatja be, de ugyanez a folyamat minden SAML-t támogató IdP esetében alkalmazható.
Domainellenőrzés
Az SSO engedélyezéséhez először legalább egy domaint ellenőriznie kell.
Fontos: Ne felejtse el áttekinteni, milyen tovagyűrűző hatása lehet a tartományellenőrzésnek az adott tartományt használó felhasználókra.
Kattintson a „+ Domain hozzáadása” gombra, és a kezdéshez adja meg a DNS-ét:

A beküldés után biztosítunk egy kulcsot, amellyel igazolhatja a domain tulajdonjogát. Nyissa meg a DNS-szolgáltatóját, és adjon hozzá egy TXT rekordot a megadott értékkel:

A TXT rekordnak DNS-lekérdezéssel elérhetőnek kell lennie ahhoz, hogy az ellenőrzés sikeres legyen.
Miután ezt elvégezte a DNS-szolgáltatójánál, térjen vissza a beállítási oldalra, és kattintson az „Ellenőrzés” gombra. Ha a domain tulajdonjogának ellenőrzése sikeres volt, az állapot „Ellenőrizve” értékre frissül.

Admin Portalonként legfeljebb 99 ellenőrzött domaint adhat hozzá, és 7 nap áll rendelkezésére az ellenőrzés befejezésére, mielőtt egy domaint lejártnak jelölünk. A domainek csak egyetlen Admin Portálon ellenőrizhetők. Ha ugyanazt a domaint olyan szervezetnél vagy munkaterületnél kell ellenőriznie, amely nincs az Admin Portálján, forduljon az ügyfélszolgálathoz.
Az alkalmazás konfigurálása
A tartomány sikeres ellenőrzése után az IdP-alkalmazás konfigurálásával folytathatja az egyszeri bejelentkezés beállítását.
A kezdéshez kattintson az „Egyszeri bejelentkezés beállítása” gombra:

Az identitásszolgáltató kiválasztása
Választhat a SAML-integrációkat natívan támogató legnépszerűbb IdP-k listájáról. Ha az IdP-je nem szerepel a listán, vagy OIDC-kapcsolatot szeretne használni, válassza az alul látható megfelelő „Egyéni kapcsolat” gombot:

Az alkalmazás létrehozása és csatlakoztatása
A részletes konfigurációs varázsló segítségével most létrehozhatja IdP-alkalmazását, és csatlakoztathatja hozzánk. Az utasítások a használt IdP-től függően némileg eltérhetnek, de a beállítás általános menete azonos:

Vegye figyelembe, hogy a létrehozási lépésben megadott URL-címek egyediek lesznek az Ön szervezetében:

Fontos: Ha úgy dönt, hogy visszaállít egy megfelelően működő SSO-kapcsolatot, ezek az URL-értékek megváltoznak. Az SSO újbóli beállításakor ügyeljen arra, hogy ennek megfelelően frissítse őket az alkalmazásban.
Miután befejezte az URL-ek beállítását, folytathatja az alkalmazásán keresztül hitelesített felhasználók attribútumtársításának meghatározásával.
Attribútumleképezés
Az egyszeri bejelentkezési alkalmazásban megadott attribútumleképezés végső soron meghatározza, hogy mely OpenAI-fiókok hitelesíthetők, és hogyan jelennek meg a felhasználók az OpenAI-termékekben. A jelenlegi felhasználói modellünk három tulajdonságot támogat:
E-mail-cím (kötelező a SAML-válaszban; meghatározza, melyik fiók érhető el)
Utónév (opcionális, de ajánlott)
Vezetéknév (opcionális, de ajánlott)
Megjegyzés: nem támogatjuk a SAML-válaszok visszafejtését. Kérjük, ügyeljen arra, hogy ne titkosítsa a választ vagy az állítást, hogy megfelelően azonosíthassuk az attribútumokat.
Az attribútumtársítás pontos módja az IdP-től függően eltérő lesz. Javasoljuk, hogy kövesse pontosan a beállítási varázslóban az adott IdP-jéhez megjelenített társítást, például Okta esetén:

Ha azt látja, hogy az új felhasználók e-mail-címként a megjelenített nevükkel érkeznek, tekintse át az attribútumtársítást, és győződjön meg róla, hogy nem titkosítja a válaszokat.
Másik esetben, ha az új felhasználókat a nevük és születési dátumuk megadására kérik, az valószínűleg azt jelzi, hogy nem tudunk megfelelő névértéket azonosítani az attribútumválaszból.
E-mail-címek módosítása
Időnként előfordulhat, hogy egy felhasználó e-mail-címe frissül az IdP-ben, például:
Házasság miatti hivatalos névváltoztatás
A vállalatukat felvásárolták, ezért új tartományuk lett
stb.
Ha ez megváltoztatja az egyszeri bejelentkezés SAMLResponse elemében lévő emailaddress claim értékét, a sikeres egyszeri bejelentkezéskor a rendszer az új e-mail-címhez társított másik OpenAI-felhasználót fogja elérni (és létrehozza, ha még nem létezik). Ezt a felhasználót az eredeti felhasználótól külön kell meghívni a szervezetbe vagy munkaterületre.
Elsődleges e-mail-címek
Előfordulhat, hogy egyes felhasználóknak több különböző e-mail-címük van. Ez gyakori helyzet nagyobb vállalatoknál, ahol elosztott levelezési rendszerek működnek, illetve olyan oktatási ügyfeleknél, ahol több iskola is érintett, például:
Ilyen esetben azt javasoljuk, hogy gondoskodjon arról, hogy a SAML-válasz attribútumai között csak egyetlen e-mail-cím szerepeljen, mert több e-mail-cím megadása zavart okozhat, amikor azt új vagy meglévő felhasználóhoz próbáljuk társítani.
Emellett, ha a felhasználóknak statikus e-mail-címük van (például UPN), javasoljuk, hogy ezt használja az attribútumleképezésben, így stabil OpenAI-felhasználói fiókjuk lesz, amelyet nem érint, ha más e-mail-címeik megváltoznak.
Hozzáférés biztosítása az IdP-alkalmazáshoz
Miután sikeresen létrehozta az attribútumleképezést, a varázsló végigvezeti azokon a lépéseken, amelyekkel a kívánt csoportokon keresztül hozzáférést biztosíthat a megfelelő felhasználóknak.
A bevált gyakorlatokért tekintse át a felhasználókezelésre vonatkozó ajánlásainkat.
IdP-metaadatok beállítása
A beállítás ezen pontján két külön lehetősége van az IdP metaadatainak megadására: dinamikus konfiguráció és manuális konfiguráció.
Dinamikus konfiguráció
Ez az ajánlott és legegyszerűbb lehetőség. Dinamikus konfiguráció esetén csak az alkalmazásához tartozó metaadat-URL-t kell megadnia (amelyet most a korábban konfigurált egyszeri bejelentkezési URL és Entity ID tölt ki). A beállítási varázsló megmutatja, hol találja ezt az IdP-ben:

Manuális konfiguráció
Ahogy a neve is jelzi, a manuális konfiguráció valamivel több munkát igényel. Az IdP-től függően meg kell adnia a megfelelő egyszeri bejelentkezési URL-t és az IdP-kibocsátót, valamint egy x.509 tanúsítványt:

IdP által kezdeményezett bejelentkezés
Ha szeretné, hogy a felhasználók az irányítópultjukon egy csempére kattintva automatikusan hitelesíthessék magukat, a beállítási folyamat részeként konfigurálhatja az alkalmazásához az IdP által kezdeményezett hitelesítést. Bár a pontos folyamat az IdP-től függően eltér, az általános eljárás egy megadott URL-címet használ az alábbi formában:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API Platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Például az Okta végigvezeti egy új könyvjelzőalkalmazás létrehozásán ezzel az URL-címmel:

Az Entra ID pedig lehetővé teszi, hogy a megadott „Bejelentkezési URL-címet” a megfelelő űrlapon adja meg:

Fontos: Ha úgy dönt, hogy visszaállít egy megfelelően működő SSO-kapcsolatot, ezek az URL-értékek meg fognak változni.
Ez azt jelenti, hogy az új kapcsolat beállításakor a bejelentkezési URL-t is ennek megfelelően frissítenie kell, különben a felhasználók nem tudnak hitelesíteni a csempéiken keresztül.
A beállítás befejezése
Az IdP metaadatainak konfigurálása után a „Folytatás” gombra kattintva beállíthatja az opcionális könyvjelzőalkalmazásokat. Az utolsó kötelező konfigurációs lépést az „Egyszeri bejelentkezés tesztelése” oldalon kell elvégezni:

A „Tovább a bejelentkezéshez” gombra kattintva a varázsló megpróbálja tesztelni az új kapcsolatot. Ha minden sikeresen lezajlik, ezzel engedélyezte az egyszeri bejelentkezést. Ennek most már a konfigurációs oldalon is meg kell jelennie:


Az IdP-csoport megfelelő fiókkal vagy meghívóval rendelkező felhasználói most már egyszeri bejelentkezéssel is beléphetnek:
Nyissák meg a chatgpt.com vagy a platform.openai.com webhelyet, adják meg az e-mail-címüket, majd hitelesítsék magukat, miután átirányítottuk őket az IdP-jükhöz.
Használhatják a beállítás során opcionálisan konfigurált könyvjelzőcsempe URL-címét.
Ha a felhasználók nem tudják sikeresen hitelesíteni magukat, és a módosítások visszaállítása is gondot okoz, azonnali segítségért forduljon az ügyfélszolgálathoz.
Ne feledje, hogy az egyszeri bejelentkezés engedélyezése az API Platformon az adott domaint használó összes felhasználóra kiterjeszti a domain ellenőrzését. Ez azt jelenti, hogy még azoknak a felhasználóknak is az IdP-csoport tagjának kell lenniük személyes szervezeteik eléréséhez, akik nem tartoznak az Ön Enterprise-szervezetéhez.
Bejelentkezési problémák elhárítása
Ha az egyszeri bejelentkezés engedélyezése után problémát tapasztal a bejelentkezéssel, a gyakori hibák azonosításához tekintse meg a GYIK és hibaelhárítás oldalunkat. Ha ott nem talál megfelelő választ, forduljon bátran az ügyfélszolgálathoz.
