Előfeltételek
Az egyszeri bejelentkezés beállításához a következők szükségesek:
Rendelkezzen olyan OpenAI-csomaggal, amelyhez tartozik globális rendszergazdai konzol
Legyen globális rendszergazda
Mielőtt továbblépne, tekintse át az egyszeri bejelentkezés áttekintéséről és a felhasználókezelésről szóló dokumentációs oldalainkat, hogy biztosan ismerje az egyszeri bejelentkezési architektúránkat.
Ha korábban már konfigurálta az egyszeri bejelentkezést egy API Platform-szervezethez vagy ChatGPT-munkaterülethez, az egyszeri bejelentkezési beállításoknak már elérhetőknek kell lenniük az OpenAI Identity oldalon. Ha az a munkaterület vagy szervezet, amelynél engedélyezni szeretné az egyszeri bejelentkezést, nem jelenik meg a globális rendszergazdai konzolban, forduljon a support@openai.com címhez.
⚠️ A felhasználói kizárásra kerülhetnek, ha az SSO nincs megfelelően beállítva!
A helytelen beállítás azt eredményezheti, hogy a felhasználók kizárásra kerülnek azokból a szervezetekből és munkaterületekről, ahol az SSO használata kötelező. Javasoljuk, hogy Ön globális adminisztrátorként tartsa az SSO-t Opcionális értéken az Admin Portálon.
A beállítás során tartson nyitva két külön bejelentkezett ablakot:
Az egyik inkognitóablakban legyen bejelentkezve
A másikban a szokásos böngészőjében legyen bejelentkezve
Így az egyik ablakban tesztelheti a bejelentkezési folyamatot és az SSO/domainellenőrzés beállítását, a másik ablakon keresztül pedig szükség esetén visszavonhatja a változtatásokat.
Az egyszeri bejelentkezés tesztelése
Ha úgy szeretné tesztelni a beállítási folyamatot, hogy ne kockáztassa a felhasználók érintettségét, ezt az alkalmazáson keresztül itt megteheti.
A tesztalkalmazásban létrehozott sikeres kapcsolat nem kapcsolódik vissza az éles szervezethez, és nem is menti a kapcsolatot (így ugyanazokat a paramétereket újra felhasználhatja az éles példányban, amikor készen áll). Ez azt jelenti, hogy biztonságosan használható sandboxként vagy gyakorlókörnyezetként, miközben megismeri a követelményeket és rendezi a hiányzó előfeltételeket.
Az egyszeri bejelentkezés engedélyezése
A kezdéshez lépjen az OpenAI Identity oldalra a globális rendszergazdai konzolból. Ezt az oldalt a ChatGPT „Munkaterület kezelése” beállításai alatt található „Identitás és kiépítés” oldalon lévő hivatkozásról, illetve az API Platform-szervezet beállításaiban az Identitás lapról is elérheti.
Az alábbi példák közül néhány az Okta használatával mutatja be a beállítást, de ugyanez a logika minden SAML IdP-re alkalmazható.
Domainellenőrzés
Az SSO engedélyezéséhez először legalább egy domaint ellenőriznie kell.
Fontos: Ne felejtse el áttekinteni, milyen tovagyűrűző hatása lehet a tartományellenőrzésnek az adott tartományt használó felhasználókra.
Kattintson a „+ Domain hozzáadása” gombra, és a kezdéshez adja meg a DNS-ét:

A beküldés után biztosítunk egy kulcsot, amellyel igazolhatja a domain tulajdonjogát. Nyissa meg a DNS-szolgáltatóját, és adjon hozzá egy TXT rekordot a megadott értékkel:

A TXT rekordnak DNS-lekérdezéssel elérhetőnek kell lennie ahhoz, hogy az ellenőrzés sikeres legyen.
Miután ezt elvégezte a DNS-szolgáltatójánál, térjen vissza a beállítási oldalra, és kattintson az „Ellenőrzés” gombra. Ha a domain tulajdonjogának ellenőrzése sikeres volt, az állapot „Ellenőrizve” értékre frissül.

Admin Portalonként legfeljebb 99 ellenőrzött domaint adhat hozzá, és 7 nap áll rendelkezésére az ellenőrzés befejezésére, mielőtt egy domaint lejártnak jelölünk. A domainek csak egyetlen Admin Portálon ellenőrizhetők. Ha ugyanazt a domaint olyan szervezetnél vagy munkaterületnél kell ellenőriznie, amely nincs az Admin Portálján, forduljon az ügyfélszolgálathoz.
Az alkalmazás konfigurálása
A tartomány sikeres ellenőrzése után az IdP-alkalmazás konfigurálásával folytathatja az egyszeri bejelentkezés beállítását.
A kezdéshez kattintson az „Egyszeri bejelentkezés beállítása” gombra:

Az identitásszolgáltató kiválasztása
Választhat a legnépszerűbb, SAML-integrációkat natívan támogató IdP-k listájából. Ha nem látja az IdP-jét a listában, vagy OIDC-kapcsolatot szeretne használni, válassza az alul látható megfelelő egyéni kapcsolat gombot:

Az alkalmazás létrehozása/csatlakoztatása
Most a lépésenkénti konfigurációs varázslót követve létrehozhatja és hozzánk csatlakoztathatja az IdP-alkalmazását. A pontos utasítások az Ön által használt IdP-től függően kissé eltérhetnek, de az általános beállítás változatlan:

Vegye figyelembe, hogy a létrehozási lépésben megadott URL-címek az Ön szervezetére egyediek lesznek:

Fontos: Ha úgy dönt, hogy visszaállít egy megfelelően működő SSO-kapcsolatot, ezek az URL-értékek megváltoznak. Az SSO újbóli beállításakor ügyeljen arra, hogy ennek megfelelően frissítse őket az alkalmazásban.
Miután befejezte az URL-ek beállítását, folytathatja az alkalmazásán keresztül hitelesített felhasználók attribútumtársításának meghatározásával.
Attribútumleképezés
Az egyszeri bejelentkezési alkalmazásban megadott attribútumleképezés végső soron meghatározza, hogy mely OpenAI-fiókok hitelesíthetők, és hogyan jelennek meg a felhasználók az OpenAI-termékekben. A jelenlegi felhasználói modellünk három tulajdonságot támogat:
E-mail-cím (kötelező a SAML-válaszban; meghatározza, melyik fiók érhető el)
Utónév (opcionális, de ajánlott)
Vezetéknév (opcionális, de ajánlott)
Megjegyzés: nem támogatjuk a SAML-válaszok visszafejtését. Kérjük, ügyeljen arra, hogy ne titkosítsa a választ vagy az állítást, hogy megfelelően azonosíthassuk az attribútumokat.
Az attribútumtársítás pontos módja az IdP-től függően eltérő lesz. Javasoljuk, hogy kövesse pontosan a beállítási varázslóban az adott IdP-jéhez megjelenített társítást, például Okta esetén:

Ha azt látja, hogy az új felhasználók e-mail-címként a megjelenített nevükkel érkeznek, tekintse át az attribútumtársítást, és győződjön meg róla, hogy nem titkosítja a válaszokat.
Másik esetben, ha az új felhasználókat a nevük és születési dátumuk megadására kérik, az valószínűleg azt jelzi, hogy nem tudunk megfelelő névértéket azonosítani az attribútumválaszból.
E-mail-címek módosítása
Időnként előfordulhat, hogy egy felhasználó e-mail-címe frissül az IdP-ben, például:
Házasság miatti hivatalos névváltoztatás
A vállalatukat felvásárolták, ezért új tartományuk lett
stb.
Ha ez megváltoztatja az egyszeri bejelentkezés SAMLResponse elemében lévő emailaddress claim értékét, a sikeres egyszeri bejelentkezéskor a rendszer az új e-mail-címhez társított másik OpenAI-felhasználót fogja elérni (és létrehozza, ha még nem létezik). Ezt a felhasználót az eredeti felhasználótól külön kell meghívni a szervezetbe vagy munkaterületre.
Elsődleges e-mail-címek
Előfordulhat, hogy egyes felhasználóknak több különböző e-mail-címük van. Ez gyakori helyzet nagyobb vállalatoknál, ahol elosztott levelezési rendszerek működnek, illetve olyan oktatási ügyfeleknél, ahol több iskola is érintett, például:
Ilyen esetben azt javasoljuk, hogy gondoskodjon arról, hogy a SAML-válasz attribútumai között csak egyetlen e-mail-cím szerepeljen, mert több e-mail-cím megadása zavart okozhat, amikor azt új vagy meglévő felhasználóhoz próbáljuk társítani.
Emellett, ha a felhasználóknak statikus e-mail-címük van (például UPN), javasoljuk, hogy ezt használja az attribútumleképezésben, így stabil OpenAI-felhasználói fiókjuk lesz, amelyet nem érint, ha más e-mail-címeik megváltoznak.
Hozzáférés biztosítása az IdP-alkalmazáshoz
Miután sikeresen létrehozta az attribútumleképezést, a varázsló végigvezeti azokon a lépéseken, amelyekkel a kívánt csoportokon keresztül hozzáférést biztosíthat a megfelelő felhasználóknak.
A bevált gyakorlatokért tekintse át a felhasználókezelésre vonatkozó ajánlásainkat.
IdP-metaadatok beállítása
A beállítás ezen pontján két külön lehetősége van az IdP metaadatainak megadására: dinamikus konfiguráció és manuális konfiguráció.
Dinamikus konfiguráció
Ez az ajánlott és legegyszerűbb lehetőség. Dinamikus konfiguráció esetén csak az alkalmazásához tartozó metaadat-URL-t kell megadnia (amelyet most a korábban konfigurált egyszeri bejelentkezési URL és Entity ID tölt ki). A beállítási varázsló megmutatja, hol találja ezt az IdP-ben:

Manuális konfiguráció
Ahogy a neve is jelzi, a manuális konfiguráció valamivel több munkát igényel. Az IdP-től függően meg kell adnia a megfelelő egyszeri bejelentkezési URL-t és az IdP-kibocsátót, valamint egy x.509 tanúsítványt:

IdP által kezdeményezett bejelentkezés
Ha szeretné, hogy a felhasználók az irányítópultjukon egy csempére kattintva automatikusan hitelesíthessék magukat, a beállítási folyamat részeként konfigurálhatja az alkalmazásához az IdP által kezdeményezett hitelesítést. Bár a pontos folyamat az IdP-től függően eltér, az általános eljárás egy megadott URL-címet használ az alábbi formában:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API Platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Például az Okta végigvezeti egy új könyvjelzőalkalmazás létrehozásán ezzel az URL-címmel:

Az Entra ID pedig lehetővé teszi, hogy a megadott „Bejelentkezési URL-címet” a megfelelő űrlapon adja meg:

Fontos: Ha úgy dönt, hogy visszaállít egy megfelelően működő SSO-kapcsolatot, ezek az URL-értékek meg fognak változni.
Ez azt jelenti, hogy az új kapcsolat beállításakor a bejelentkezési URL-t is ennek megfelelően frissítenie kell, különben a felhasználók nem tudnak hitelesíteni a csempéiken keresztül.
A beállítás befejezése
Miután konfigurálta az IdP metaadatait, a „Folytatás” gombra kattintva továbbléphet az opcionális könyvjelzőalkalmazások beállítására. Az utolsó kötelező konfigurációs lépés az „Egyszeri bejelentkezés tesztelése” oldalon lesz:

A „Tovább a bejelentkezéshez” gomb megnyomása után a varázsló megpróbálja tesztelni az új kapcsolatot. Ha minden sikeres, ezzel ténylegesen engedélyezte az egyszeri bejelentkezést. Ennek most már meg kell jelennie a konfigurációs oldalon:


Az IdP-csoportban lévő, megfelelő fiókkal vagy meghívóval rendelkező felhasználóknak most már be kell tudniuk jelentkezni egyszeri bejelentkezéssel:
Nyissák meg a chatgpt.com vagy a platform.openai.com oldalt, adják meg az e-mail-címüket, majd hitelesítsenek, miután továbbítottuk őket az IdP-jükhöz
Használhatják a beállítás során opcionálisan konfigurált könyvjelzőcsempe URL-címét
Ha azt tapasztalja, hogy a felhasználók nem tudnak sikeresen hitelesíteni, és nehézséget okoz a módosítások visszavonása, azonnali segítségért forduljon az ügyfélszolgálathoz.
Ne feledje, hogy az egyszeri bejelentkezés engedélyezése az API Platformon a tartományellenőrzést az adott tartomány összes felhasználójára alkalmazza. Ez azt jelenti, hogy még azoknak a felhasználóknak is az Ön IdP-csoportjához kell tartozniuk a személyes szervezeteik eléréséhez, akik nem tagjai az Enterprise-szervezetének.
Bejelentkezési problémák elhárítása
Ha az egyszeri bejelentkezés engedélyezése után problémát tapasztal a bejelentkezéssel, a gyakori hibák azonosításához tekintse meg a GYIK és hibaelhárítás oldalunkat. Ha ott nem talál megfelelő választ, forduljon bátran az ügyfélszolgálathoz.
