OpenAI
Այս էջը թարգմանվել է մեքենայական թարգմանությամբ։ Դիտել անգլերեն բնօրինակ հոդվածը.

SSO-ի ակնարկ

SSO-ի բարձր մակարդակի ակնարկ և դրա փոխազդեցությունը ChatGPT-ի ու պլատֆորմի միջև

Թարմացվել է՝ 7 days ago

Նպատակ

Այս ուղեցույցը նախատեսված է ադմինիստրատորներին և IT թիմերին տրամադրելու անհրաժեշտ տեղեկությունները, որոնք պետք է հաշվի առնեն՝ նախքան ձեր ChatGPT կամ պլատֆորմի հաշիվներում SSO-ն կարգավորելը։ SSO-ն հասանելի է Business, Enterprise և Edu հաճախորդների համար։

Հիմնական ճարտարապետություն և տերմինաբանություն

SSO-ն ներկայումս աջակցվում է SAML նույնականացման միջոցով և՛ ChatGPT-ի, և՛ API պլատֆորմի համար։

  • Աշխատատարածք նշանակում է ChatGPT-ի օրինակ

  • Կազմակերպություն նշանակում է API պլատֆորմի օրինակ

  • Ինքնության մատակարար (IdP) նշանակում է այն ծառայությունը, որն օգտագործում եք թվային ինքնությունը կառավարելու համար։ Մենք աջակցում ենք կապերին բոլոր IdP-ների միջոցով, որոնք աջակցում են SAML։ Ամենատարածված IdP-ներից մի քանիսը, որոնց հետ կապվել ենք, ներառում են՝

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Աջակցվող IdP-ների ամբողջական ցանկի համար տես WorkOS-ի ինտեգրումների էջը։ Մենք աջակցում ենք այս էջում ներկայացված բոլոր երրորդ կողմի ինտեգրումներին, որոնք կարող են միացվել SAML-ի կամ OIDC-ի միջոցով։

Ներկայումս ChatGPT-ի յուրաքանչյուր աշխատատարածք ունի իրեն համապատասխան կապված պլատֆորմի կազմակերպություն։ Սա նշանակում է, որ կազմակերպության ID-ն (org-id), որը գտնում եք ձեր Enterprise պլատֆորմի «Ընդհանուր» էջում, նույն կազմակերպության ID-ն (org-id) է, որը կապված է ձեր Enterprise ChatGPT աշխատատարածքի հետ։ Արդյունքում ձեր աշխատատարածքը և կազմակերպությունը կիսում են նույն նույնականացման շերտը՝

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Այս ճարտարապետության արդյունքում կարևոր է նշել մի քանի հիմնական բան՝

  1. Մեկ կազմակերպության ID-ն (org-id) կարող է աջակցել միայն մեկ IdP կազմաձևման։

  2. Դոմենի հաստատումները և SAML SSO կարգավորումները համօգտագործվում են ChatGPT-ի և API պլատֆորմի միջև։

  3. SSO-ն պետք է առանձին միացվի ChatGPT-ում և API պլատֆորմում։ Սակայն, երբ այն կարգավորել եք մեկում, մյուսի «կարգավորումը» հիմնականում պարզապես անջատիչը միացնելն է և, ցանկության դեպքում, ձեր IdP-ում էջանիշի հավելված ավելացնելը։

SSO-ի հետ աշխատանքի սկիզբ

Նախքան ձեր հաշվում SSO-ն կարգավորելը կարևոր է նախ հասկանալ OpenAI-ի SSO գործառույթի մի քանի հիմնական հասկացություններ։

Ինքնության ընդհանուր տերմինաբանություն

Նախատրամադրում Երբ OpenAI-ը օգտատերերի համատեքստում խոսում է նախատրամադրման մասին, մենք կոնկրետ նկատի ունենք հրավերների նախատրամադրումը։ Մենք ուղղակիորեն չենք աջակցում օգտատերերի հաշիվների ստեղծման նախատրամադրումը։ Հրավերները կարող են նախատրամադրվել հետևյալ միջոցներով՝

  1. SCIM (աջակցվում է և՛ ChatGPT SCIM ինտեգրման, և՛ API պլատֆորմի SCIM ինտեգրման մեջ)

  2. ChatGPT-ի կամ API պլատֆորմի «Անդամներ» էջը

  3. Հաշվի ավտոմատ ստեղծում

  4. Հրավերների API

Հրավերների նախատրամադրումը SSO-ի միջոցով կատարվող նույնականացումից անկախ քայլ է։


Նույնականացում – «Դո՞ւք եք այն անձը, ում ներկայացնում եք ձեզ»

Օրինակ՝ IdP-ն նույնականացնում է օգտատիրոջը մեր ծառայությունում, որպեսզի մուտք գործելիս իմանանք, որ նա հենց այն անձն է, ում ներկայացնում է իրեն։


Լիազորում – «Ի՞նչ կարող եք անել կամ տեսնել»

Օրինակ՝ երբ ձեր IdP-ն նույնականացնում է ձեզ, մենք որոշում ենք, թե ChatGPT-ի որ աշխատատարածք(ներ)ի անդամ եք դուք։

Ծանոթացում OpenAI-ի SSO կարգավորումներին

Դոմենի հաստատում Սա SSO-ն և հաշվի ավտոմատ ստեղծումը միացնելու նախապայման է։ Պարզ ասած՝ «Այս դոմենը ձեզ՞ է պատկանում»

  1. chatgpt.com-ի կամ platform.openai.com-ի միջոցով մուտք գործելիս հաստատված դոմենը որոշում է՝ օգտատիրոջը ուղղորդել մեր գաղտնաբառի էջ, թե իր IdP, եթե SSO-ն նույնպես կարգավորված է

  2. Երբ դոմենը հաստատվում է ձեր աշխատատարածքում, այդ դոմենից էլ․ հասցեով աշխատատարածք հրավիրված ցանկացած օգտատիրոջ հաջորդ մուտքի ժամանակ կառաջարկվի միավորել իր անձնական հաշիվը։

  3. ChatGPT-ի նույնականացումը հիմնված է և՛ դոմենի, և՛ աշխատատարածքի վրա. երբ դոմենը հաստատված է, իսկ աշխատատարածքում SSO-ն միացված է, միայն այդ աշխատատարածքի այն օգտատերերը, որոնք ունեն նույն դոմենը, կուղղորդվեն SSO։ Այն օգտատերերը, որոնք ունեն նույն դոմենը, բայց աշխատատարածքի մաս ՉԵՆ (այսինքն՝ ձեր դոմենից Free, Plus, Pro կամ Team հաշիվների օգտատերեր), կշարունակեն մուտք գործել էլ․ փոստով/գաղտնաբառով կամ սոցիալական մուտքով։

  4. Պլատֆորմի նույնականացումը դոմենի վրա է հիմնված. երբ դոմենը հաստատված է, և SSO-ն միացված է, այդ դոմենի ներքո գտնվող պլատֆորմի բոլոր օգտատերերը կկորցնեն գաղտնաբառով մուտք գործելու հնարավորությունը։ Լրացուցիչ մանրամասների համար տե՛ս ստորև՝ «Դոմենի հաստատումը ChatGPT-ում՝ API պլատֆորմի համեմատ»։

  5. Ենթադոմենները պետք է հաստատվեն վերին մակարդակի դոմեններից առանձին

Որպեսզի կարողանանք հաջողությամբ մշակել ձեր դոմենի հաստատումը, ձեր TXT գրառումը պետք է ընթեռնելի լինի DNS որոնման միջոցով։


(Միայն ChatGPT) Հաշվի ավտոմատ ստեղծում (AAC) Երբ սա միացված է ChatGPT աշխատատարածքում, նոր օգտատերը, որի էլ․ հասցեն համապատասխանում է հաստատված դոմեն(ներ)ին, գրանցվելիս ավտոմատ հրավեր կստանա Enterprise աշխատատարածք։ Մենք խորհուրդ չենք տալիս միացնել AAC-ն, եթե օգտագործում եք SCIM։


(Միայն ChatGPT) Թույլատրել արտաքին դոմենների հրավերները Այս կարգավորումը վերահսկում է՝ արդյոք չհաստատված դոմեններով օգտատերերին կարելի է հրավիրել աշխատատարածք, թե ոչ։ Արտաքին դոմեններից օգտատերերից չի պահանջվի մուտք գործել SSO-ի միջոցով, քանի որ SSO կարգավորումները կիրառվում են միայն հաստատված դոմենին պատկանող օգտատերերի նկատմամբ։


Միացնել SSO-ն Այս կարգավորումը որոշում է՝ արդյոք ձեր կազմաձևված SSO կարգավորումները կիրառվում են աշխատատարածքի և/կամ կազմակերպության նկատմամբ, թե ոչ։


Պարտադրել SSO-ն

Երբ այս կարգավորումն անջատված է, այն հաստատված դոմենով օգտատերերին թույլ է տալիս ընտրել՝ մուտք գործել SSO-ի միջոցով, թե սոցիալական մուտքով։

Գլոբալ ադմինիստրատորները կարող են «Պարտադրել SSO-ն» կարգավորումը սահմանել որպես «Պարտադիր» և՛ ChatGPT-ի, և՛ API պլատֆորմի համար՝ անմիջապես ադմինիստրատորի վահանակի «Կառավարել SSO-ն» էջից։ Երբ միացված է, այս կարգավորումը ապահովում է, որ հաստատված դոմենով օգտատերերը կարողանան SSO-ով միացված աշխատատարածք կամ կազմակերպություն մուտք գործել միայն SSO-ի միջոցով։ Գաղտնաբառով և սոցիալական նույնականացումն այլևս վավեր չեն տվյալ աշխատատարածքի/կազմակերպության համար, բայց դեռ կարող են օգտագործվել այլ աշխատատարածքներում/կազմակերպություններում, որտեղ նրանց դոմենը հաստատված չէ։

Դոմենի հաստատումը ChatGPT-ում՝ API պլատֆորմի համեմատ

Ինչպես արդեն քննարկվել է, դոմենի հաստատումը կիրառվում է ChatGPT-ի և պլատֆորմի համատեղ օրինակների վրա։ Սակայն կա կարևոր տարբերություն, թե SSO-ն միացված լինելու դեպքում դոմենի հաստատումն ինչպես է ազդում ChatGPT և պլատֆորմ մուտք գործելու վրա՝

API պլատֆորմում SSO-ն ամբողջությամբ դոմենի վրա է հիմնված։ Սա նշանակում է, որ երբ դոմենը հաստատվել է որևէ կազմակերպությունում և SSO-ն միացվել է, այդ դոմենով ԲՈԼՈՐ օգտատերերը կկորցնեն գաղտնաբառերով մուտք գործելու հնարավորությունը։ Եթե նրանք չունեն սոցիալական նույնականացման միջոց, ապա կզրկվեն իրենց համապատասխան կազմակերպություններ մուտք գործելուց, եթե չեն պատկանում IdP-ի հասանելիության խմբին։

Իսկ ChatGPT-ի դեպքում ազդեցության կենթարկվեն միայն այն օգտատերերը, որոնք պատկանում են այն աշխատատարածքին, որտեղ դոմենը հաստատվել է։ Օգտատերերը, որոնք IdP-ի հասանելիության խմբում չեն, դեռ կկարողանան մուտք գործել աշխատատարածքներ հաջորդ բաժնում քննարկված մեթոդներով։

Ձեր օգտատերերի մուտքի փորձառությունը

OpenAI-ն աջակցում է նույնականացման երեք տարբեր մեթոդ՝

  1. Օգտանուն + գաղտնաբառ

  2. Սոցիալական նույնականացում Microsoft/Google/Apple-ի միջոցով

  3. SSO

Հիշեք, որ վարքագիծը կտարբերվի՝ կախված նրանից, թե օգտատերը մուտք է գործում ChatGPT, թե API պլատֆորմ, արդյոք նրա դոմենը հաստատված է, և արդյոք համապատասխան աշխատատարածքներում/կազմակերպություններում SSO-ն պարտադրված է։

SP-ից նախաձեռնված մուտք

Բոլոր օգտատերերը կարող են անմիջապես անցնել chatgpt.com կամ platform.openai.com՝ մուտք գործելու համար։ Այս տարբերակն օգտագործելիս նույնականացման տարբեր մեթոդները կարող են գործարկվել ստորև ցուցադրված ձևով՝

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Եթե օգտատերը պատկանում է մի քանի աշխատատարածքի, այդ թվում՝ մեկին, որտեղ իր դոմենի համար SSO-ն միացված է, նրան կառաջարկվի ընտրել, թե որ աշխատատարածք մուտք գործել։

ChatGPT-ի SP-ից նախաձեռնված մուտք

Եթե պարզենք, որ մուտքագրված էլ․ հասցեն պատկանում է աշխատատարածքի, որտեղ դրա դոմենը հաստատված է, օգտատիրոջը կուղղորդենք իր IdP՝ նույնականանալու համար։ Հակառակ դեպքում օգտատերը կուղղորդվի մուտք գործել՝ մուտքագրելով իր գաղտնաբառը։

Եթե օգտատերը պատկանում է մի քանի աշխատատարածքի, որոնցից առնվազն մեկում իր դոմենի համար SSO-ն միացված է, նրան կառաջարկվի ընտրել, թե որ մեթոդով մուտք գործել՝

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Նշում. եթե կոնկրետ աշխատատարածքի համար «Պարտադրել SSO-ն» միացված է, հաստատված դոմեն(ներ)ով օգտատերերը կարող են մուտք գործել միայն SSO-ի միջոցով։ Սոցիալական և գաղտնաբառային նույնականացումը հասանելի չեն լինի։

Պլատֆորմի SP-ից նախաձեռնված մուտք

Ինչպես արդեն նշվել է, երբ հաստատված դոմենով օգտատերը մուտքագրում է իր էլ․ հասցեն պլատֆորմի մուտքի էջում, նա միշտ կուղղորդվի իր IdP՝ նույնականանալու համար։

Այդ պատճառով կարևոր է լիովին հասկանալ սա՝ նախքան պլատֆորմի համար SSO-ն միացնելը։ Հակառակ դեպքում շատ հեշտ է սխալմամբ արգելափակել պլատֆորմի օգտատերերի մուտքը անձնական հաշիվներով։

IdP-ից նախաձեռնված մուտք

SSO-ն իրենց համապատասխան ինքնության էջերից կարգավորելիս կգտնեք եզակի Tile URL՝ տրամադրված և՛ ChatGPT-ի, և՛ API պլատֆորմի համար՝

Այս Tile URL-ները կարող են կարգավորվել ձեր IdP-ում, որպեսզի ձեր օգտատերերը մեկ սեղմումով ավտոմատ մուտք գործեն/նույնականացվեն։

Հաջորդ քայլեր

Այժմ, երբ լավ պատկերացում ունեք մեր ճարտարապետության մասին, անցեք մեր «Ձեր իդեալական օգտատերերի կառավարման կարգավորումը հասկանալը» էջ՝ ձեր օգտագործման դեպքի համար իդեալական իրականացումը որոշելու համար։ Դրանից հետո մենք ձեզ քայլ առ քայլ կցուցադրենք, թե ինչպես կարգավորել SSO-ն և SCIM-ը ձեր հաշվում։

Այս հոդվածն օգտակա՞ր էր։