OpenAI
Այս էջը թարգմանվել է մեքենայական թարգմանությամբ։ Դիտել անգլերեն բնօրինակ հոդվածը.

SSO-ի կարգավորում

Այս փաստաթուղթը ներկայացնում է SSO-ի կարգավորումը ChatGPT-ի և API Platform-ի համար

Թարմացվել է՝ 8 days ago

Նախապայմաններ

SSO-ն կարգավորելու համար դուք պետք է՝

  1. ունենաք OpenAI պլան՝ Global Admin Console-ով

  2. լինեք Global Admin

Շարունակելուց առաջ խնդրում ենք վերանայել մեր SSO Overview և User Management փաստաթղթերի էջերը՝ համոզվելու համար, որ ծանոթ եք մեր SSO ճարտարապետությանը.

Եթե նախկինում կարգավորել եք SSO API Platform կազմակերպության կամ ChatGPT աշխատատարածքի համար, ձեր SSO կարգավորումները արդեն պետք է հասանելի լինեն՝ դրանք կարգավորելու համար OpenAI Identity էջում։ Եթե աշխատատարածքը կամ կազմակերպությունը, որի համար ցանկանում եք միացնել SSO, չի ցուցադրվում ձեր Global Admin Console-ում, խնդրում ենք կապվել support@openai.com-ի հետ։

⚠️ Ձեր օգտատերերը կհեռացվեն մուտքից, եթե SSO-ն ճիշտ չկարգավորվի։

Սխալ կարգավորումը կարող է հանգեցնել նրան, որ ձեր օգտատերերը կկորցնեն մուտքը այն կազմակերպություններում և աշխատատարածքներում, որտեղ SSO-ն պարտադիր է սահմանված։ Խորհուրդ ենք տալիս ձեզ՝ որպես գլոբալ ադմինիստրատորի, Admin Portal-ում պահել SSO-ն որպես Optional։

Կարգավորման ընթացքում բաց պահեք երկու առանձին մուտք գործած պատուհան.

  1. մեկը՝ ինկոգնիտո պատուհանի միջոցով մուտք գործած

  2. մեկը՝ ձեր սովորական բրաուզերի միջոցով մուտք գործած

Սա թույլ է տալիս մի պատուհանում ստուգել մուտքի գործընթացը և ձեր SSO/Domain Verification կարգավորումը, իսկ անհրաժեշտության դեպքում փոփոխությունները հետ բերել երկրորդ պատուհանի միջոցով։

SSO-ի փորձարկում

Եթե ցանկանում եք փորձարկել կարգավորման գործընթացը՝ առանց ձեր օգտատերերի վրա ազդեցության ռիսկի, կարող եք դա անել այստեղ գտնվող հավելվածի միջոցով։

Այս փորձնական հավելվածում հաջող միացում ավարտելը չի կապվի ձեր արտադրական կազմակերպության հետ և չի պահպանի միացումը (ուստի պատրաստ լինելուց հետո կարող եք նույն պարամետրերն օգտագործել ձեր արտադրական օրինակում)։ Սա նշանակում է, որ այն անվտանգ է օգտագործել որպես sandbox կամ playground, մինչ դուք ծանոթանում եք պահանջներին և լրացնում բացակայող նախապայմանները։

SSO-ի միացում

Սկսելու համար Global Admin Console-ից անցեք OpenAI Identity էջ։ Այդ էջին կարող եք հասնել նաև ChatGPT-ում ձեր "Manage Workspace" կարգավորումների տակ գտնվող "Identity & Provisioning" էջի հղումով կամ ձեր API Platform կազմակերպության կարգավորումներում գտնվող Identity ներդիրից։

Ստորև բերված որոշ օրինակներ ցույց կտան կարգավորումը Okta-ում, սակայն նույն տրամաբանությունը պետք է կիրառելի լինի բոլոր SAML IdP-ների համար։

Դոմենի վավերացում

SSO-ն միացնելու համար պահանջում ենք, որ նախ վավերացնեք առնվազն մեկ դոմեն։

Կարևոր է․ մի մոռացեք վերանայել հետագա ազդեցությունը, որը դոմենի վավերացումը կարող է ունենալ այդ դոմենով օգտատերերի վրա։

Սեղմեք "+ Add Domain" կոճակը և մուտքագրեք ձեր DNS-ը՝ սկսելու համար.

Verify a new domain dialog with example.com entered and Submit available

Ուղարկելուց հետո մենք տրամադրում ենք բանալի, որպեսզի դուք հաստատեք ձեր դոմենի սեփականությունը։ Անցեք ձեր DNS մատակարարի մոտ և ավելացրեք TXT գրառում՝ տրամադրված արժեքով.

Image

Ձեր TXT գրառումը պետք է հասանելի լինի DNS lookup-ի միջոցով, որպեսզի հաստատման ստուգումը հաջող անցնի։

Սա ձեր DNS մատակարարի մոտ ավարտելուց հետո վերադարձեք կարգավորման էջ և սեղմեք "Check" կոճակը։ Եթե ձեր դոմենի սեփականությունը հաջողությամբ վավերացվել է, կտեսնեք, որ կարգավիճակը թարմացվել է՝ դառնալով "Verified."

Domain management page with company.abc listed as Verified

Յուրաքանչյուր Admin Portal-ում կարող եք ավելացնել մինչև 99 վավերացված դոմեն, և մենք տրամադրում ենք 7-օրյա ժամկետ՝ հաստատման ստուգումն ավարտելու համար, մինչև դոմենը նշվի որպես ժամկետանց։ Դոմենները կարող են վավերացվել միայն մեկ Admin Portal-ում։ Եթե պետք է նույն դոմենը վավերացնեք կազմակերպությունում կամ աշխատատարածքում, որը ձեր Admin Portal-ում չէ, խնդրում ենք կապվել Support-ի հետ։

Ձեր հավելվածի կարգավորում

Ձեր դոմենը հաջողությամբ վավերացնելուց հետո կարող եք շարունակել SSO-ի կարգավորումը՝ կազմաձևելով ձեր IdP հավելվածը։

Սկսելու համար սեղմեք "Set up SSO" կոճակը.

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Ձեր նույնականացման մատակարարի ընտրությունը

Դուք կարող եք ընտրել ամենահայտնի IdP-ների ցանկից, որոնք բնիկ կերպով աջակցում են SAML ինտեգրացիաները։ Եթե ձեր IdP-ն ցանկում չեք տեսնում, կամ եթե ցանկանում եք օգտագործել OIDC միացում, կարող եք ընտրել համապատասխան Custom connection կոճակը, որը ցուցադրված է ներքևում.

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Հավելվածի ստեղծում/միացում

Այժմ կարող եք հետևել քայլ առ քայլ կազմաձևման վիզարդին, որը կօգնի ստեղծել և մեզ հետ միացնել ձեր IdP հավելվածը։ Կախված ձեր օգտագործած IdP-ից՝ հրահանգները կարող են փոքր-ինչ տարբերվել, սակայն ընդհանուր կարգավորումը նույնն է մնում.

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Նկատի ունեցեք, որ ստեղծման քայլում տրամադրված URL-ները եզակի կլինեն ձեր կազմակերպության համար.

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Կարևոր է․ եթե ընտրեք վերակայել առողջ SSO միացումը, այս URL արժեքները կփոխվեն։ SSO-ն կրկին կարգավորելիս պետք է համոզվեք, որ համապատասխանաբար թարմացրել եք դրանք ձեր հավելվածում։

URL-ների կարգավորումն ավարտելուց հետո կարող եք անցնել ձեր հավելվածի միջոցով նույնականացված օգտատերերի ատրիբուտների քարտեզագրման սահմանմանը։

Ատրիբուտների քարտեզագրում

Ատրիբուտների քարտեզագրումը, որը սահմանում եք ձեր SSO հավելվածում, ի վերջո որոշում է, թե OpenAI-ի որ հաշիվներն են նույնականացվում և ինչպես են ձեր օգտատերերը երևում OpenAI-ի արտադրանքներում։ Մեր ներկայիս օգտատիրոջ մոդելը աջակցում է երեք հատկության.

  1. Էլ. փոստի հասցե (պարտադիր է SAML պատասխանում, որոշում է, թե որ հաշվին է մուտք գործվում)

  2. Անուն (ըստ ցանկության, բայց խորհուրդ է տրվում)

  3. Ազգանուն (ըստ ցանկության, բայց խորհուրդ է տրվում)

Նշում․ մենք չենք աջակցում SAML պատասխանների ապագաղտնագրմանը։ Խնդրում ենք համոզվել, որ չեք գաղտնագրում ձեր պատասխանը կամ assertion-ը, որպեսզի կարողանանք ճիշտ նույնականացնել ատրիբուտները։

Կախված ձեր IdP-ից՝ ատրիբուտների ճշգրիտ քարտեզագրումը կտարբերվի։ Խորհուրդ ենք տալիս հետևել հենց այն քարտեզագրմանը, որը ցուցադրված է ձեր IdP-ի համար կարգավորման վիզարդում, օրինակ՝ Okta-ի դեպքում՝

Image

Եթե տեսնում եք, որ նոր օգտատերերը հայտնվում են իրենց էլ. փոստի հասցեն որպես display name սահմանված, խնդրում ենք վերանայել ձեր ատրիբուտների քարտեզագրումը և համոզվել, որ չեք գաղտնագրում ձեր պատասխանները։

Այլապես, եթե նոր օգտատերերից խնդրվում է մուտքագրել իրենց անունը և ծննդյան ամսաթիվը, սա հավանաբար ցույց է տալիս, որ մենք ձեր ատրիբուտների պատասխանից ճիշտ անվան արժեք չենք նույնականացնում։

Էլ. փոստի փոփոխություններ

Երբեմն օգտատիրոջ էլ. փոստի հասցեն կարող է թարմացվել ձեր IdP-ում, օրինակ՝

  • ամուսնությունից հետո իրավաբանական անվան փոփոխություն

  • նրանց ընկերությունը ձեռք է բերվել, և նրանք ունեն նոր դոմեն

  • և այլն

Եթե սա փոխում է emailaddress claim-ի արժեքը SSO SAMLResponse-ում, ապա հաջող SSO-ից հետո կբացվի նոր էլ. փոստի հասցեին կապված մեկ այլ OpenAI օգտատեր (և կստեղծվի, եթե նախկինում գոյություն չի ունեցել)։ Այս օգտատիրոջը պետք է առանձին հրավիրել Org կամ Workspace՝ սկզբնական օգտատիրոջից անկախ։

Հիմնական էլ. փոստի հասցեներ

Որոշ դեպքերում կարող եք ունենալ օգտատերեր մի քանի տարբեր էլ. փոստի հասցեներով։ Սա սովորական սցենար է ավելի մեծ ընկերություններում, որոնք ունեն բաշխված փոստային համակարգեր, կամ Edu հաճախորդների դեպքում՝ տարբեր դպրոցներով, օրինակ՝

Այս իրավիճակում խորհուրդ ենք տալիս համոզվել, որ ձեր SAML պատասխանը իր ատրիբուտներում ներառում է միայն մեկ էլ. փոստի հասցե, քանի որ մի քանի էլ. փոստերի ներառումը կարող է շփոթություն առաջացնել, երբ մենք փորձում ենք այն կապել նոր կամ գոյություն ունեցող օգտատիրոջ հետ։

Բացի այդ, եթե օգտատերերն ունեն ստատիկ էլ. փոստի հասցե (օրինակ՝ UPN), խորհուրդ ենք տալիս օգտագործել այն ձեր ատրիբուտների քարտեզագրման մեջ, որպեսզի նրանք ունենան կայուն OpenAI օգտատիրոջ հաշիվ, որի վրա ազդեցություն չի լինի, երբ նրանց մյուս էլ. փոստի հասցեները փոխվեն։

Տրամադրեք մուտք IdP հավելվածին

Երբ հաջողությամբ ստեղծեք ձեր ատրիբուտների քարտեզագրումը, վիզարդը ձեզ կուղեկցի համապատասխան օգտատերերին ցանկալի խմբերի միջոցով մուտք տրամադրելու քայլերով։

Խնդրում ենք ծանոթանալ User Management-ի վերաբերյալ մեր առաջարկություններին՝ լավագույն գործելակերպերի համար։

IdP մետատվյալների սահմանում

Կարգավորման այս փուլում դուք ունեք ձեր IdP-ի մետատվյալները սահմանելու երկու առանձին տարբերակ՝ Dynamic Configuration և Manual Configuration։

Դինամիկ կազմաձևում

Սա առաջարկվող և ամենահասկանալի տարբերակն է։ Dynamic Configuration-ի դեպքում պարզապես պետք է տրամադրեք ձեր հավելվածի հետ կապված Metadata URL-ը (այժմ լրացված ավելի վաղ ձեր կարգավորած SSO URL-ով և Entity ID-ով)։ Կարգավորման վիզարդը ցույց կտա, թե որտեղ կարող եք դա գտնել ձեր IdP-ում.

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Ձեռքով կազմաձևում

Ինչպես անունն է հուշում, Manual Configuration-ը մի փոքր ավելի շատ աշխատանք է պահանջում։ Կախված ձեր IdP-ից՝ պետք է մուտքագրեք համապատասխան SSO URL-ը և IdP issuer-ը՝ x.509 վկայականի հետ միասին.

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP-ով նախաձեռնված մուտք

Եթե ցանկանում եք, որ ձեր օգտատերերը կարողանան սեղմել tile իրենց dashboard-ում և ավտոմատ նույնականացվել, կարող եք կարգավորման գործընթացի շրջանակում ձեր հավելվածի համար կազմաձևել IdP-ով նախաձեռնված auth։ Թեև ճշգրիտ գործընթացը կտարբերվի՝ կախված ձեր IdP-ից, ընդհանուր գործընթացում կօգտագործվի տրամադրված URL հետևյալ ձևաչափով՝

Որպես օրինակ՝ Okta-ն ձեզ կուղղորդի այս URL-ով նոր Bookmark Application ստեղծելու գործընթացում.

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Մինչդեռ Entra ID-ն թույլ կտա մուտքագրել տրամադրված "Sign on URL"-ը համապատասխան ձևում.

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Կարևոր է․ եթե ընտրեք վերակայել առողջ SSO միացումը, այս URL արժեքները կփոխվեն։

Սա նշանակում է, որ նոր միացումը կարգավորելիս պետք է նաև համապատասխանաբար թարմացնեք ձեր Sign on URL-ը, հակառակ դեպքում օգտատերերը չեն կարողանա նույնականացվել իրենց tile-երի միջոցով։

Կարգավորման ավարտ

Երբ կազմաձևեք ձեր IdP-ի մետատվյալները, կարող եք սեղմել "Continue"՝ շարունակելու ցանկացած ընտրովի bookmark հավելվածների կարգավորումը։ Վերջնական պարտադիր կազմաձևման քայլը կլինի "Test Single Sign-On" էջում.

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

"Continue to sign-in" սեղմելուց հետո վիզարդը կփորձի ստուգել ձեր նոր միացումը։ Եթե ամեն ինչ հաջող լինի, դուք փաստացի կմիացնեք SSO-ն։ Այժմ սա պետք է տեսանելի լինի ձեր կազմաձևման էջում.

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Ձեր IdP խմբի օգտատերերը, որոնք ունեն համապատասխան հաշիվներ կամ հրավերներ, այժմ պետք է կարողանան մուտք գործել SSO-ով.

  • Նրանք կարող են անցնել chatgpt.com կամ platform.openai.com, մուտքագրել իրենց էլ. փոստը, ապա նույնականացվել այն բանից հետո, երբ մենք նրանց վերահղենք իրենց IdP

  • Նրանք կարող են օգտագործել Bookmark Tile URL-ը, որը դուք (ըստ ցանկության) կարգավորել եք կարգավորման ընթացքում

Եթե տեսնում եք, որ ձեր օգտատերերը չեն կարողանում հաջողությամբ նույնականացվել, և փոփոխությունները հետ բերելու հարցում դժվարության եք հանդիպում, խնդրում ենք անհապաղ կապվել Support-ի հետ։

Հիշեք, որ API Platform-ում SSO միացնելը դոմենի վավերացումը կիրառում է այդ դոմենով բոլոր օգտատերերի նկատմամբ։ Սա նշանակում է, որ նույնիսկ եթե օգտատերերը չեն պատկանում ձեր Enterprise կազմակերպությանը, նրանք միևնույն է պետք է լինեն ձեր IdP խմբի մաս, որպեսզի կարողանան մուտք գործել իրենց անձնական կազմակերպություններ։

Մուտքի խնդիրների շտկում

Եթե SSO-ն միացնելուց հետո մուտք գործելիս խնդիրների եք բախվում, կարող եք օգնության համար վերանայել մեր FAQ and Troubleshooting էջը՝ տարածված սխալները հայտնաբերելու համար։ Եթե այնտեղ բավարար պատասխան չգտնեք, մի հապաղեք կապվել Support-ի հետ։

Այս հոդվածն օգտակա՞ր էր։