OpenAI
Այս էջը թարգմանվել է մեքենայական թարգմանությամբ։ Դիտել անգլերեն բնօրինակ հոդվածը.

SSO-ի կարգավորում

Այս փաստաթուղթը ներկայացնում է SSO-ի կարգավորումը ChatGPT-ի և API Platform-ի համար

Թարմացվել է՝ 2 days ago

Նախապայմաններ

SSO-ն կարգավորելու համար անհրաժեշտ է՝

  1. Ունենալ OpenAI-ի պլան՝ Գլոբալ ադմինիստրատորի վահանակով

  2. Լինել գլոբալ ադմինիստրատոր

Շարունակելուց առաջ ծանոթացեք մեր SSO-ի ընդհանուր նկարագրության և օգտատերերի կառավարման փաստաթղթերին, որպեսզի համոզվեք, որ ծանոթ եք մեր SSO ճարտարապետությանը։

Եթե նախկինում կարգավորել եք SSO API Platform-ի կազմակերպության կամ ChatGPT-ի աշխատատարածքի համար, ձեր SSO կարգավորումները արդեն պետք է հասանելի լինեն OpenAI Identity էջում կարգավորելու համար։ Եթե աշխատատարածքը կամ կազմակերպությունը, որի համար ցանկանում եք միացնել SSO-ն, չի ցուցադրվում ձեր Գլոբալ ադմինիստրատորի վահանակում, դիմեք support@openai.com հասցեով։

⚠️ Ձեր օգտատերերը կհեռացվեն մուտքից, եթե SSO-ն ճիշտ չկարգավորվի։

Սխալ կարգավորումը կարող է հանգեցնել նրան, որ ձեր օգտատերերը կկորցնեն մուտքը այն կազմակերպություններում և աշխատատարածքներում, որտեղ SSO-ն պարտադիր է սահմանված։ Խորհուրդ ենք տալիս ձեզ՝ որպես գլոբալ ադմինիստրատորի, Admin Portal-ում պահել SSO-ն որպես Optional։

Կարգավորման ընթացքում բաց պահեք երկու առանձին մուտք գործած պատուհան.

  1. մեկը՝ ինկոգնիտո պատուհանի միջոցով մուտք գործած

  2. մեկը՝ ձեր սովորական բրաուզերի միջոցով մուտք գործած

Սա թույլ է տալիս մի պատուհանում ստուգել մուտքի գործընթացը և ձեր SSO/Domain Verification կարգավորումը, իսկ անհրաժեշտության դեպքում փոփոխությունները հետ բերել երկրորդ պատուհանի միջոցով։

SSO-ի փորձարկում

Եթե ցանկանում եք փորձարկել կարգավորման գործընթացը՝ առանց ձեր օգտատերերի վրա ազդեցության ռիսկի, կարող եք դա անել հավելվածի միջոցով՝ այստեղ։

Այս փորձնական հավելվածում հաջող կապի ավարտումը չի կապվի ձեր արտադրական կազմակերպության հետ և չի պահի կապը (այնպես որ պատրաստ լինելուն պես կարող եք նույն պարամետրերը նորից օգտագործել ձեր արտադրական օրինակում)։ Սա նշանակում է, որ այն անվտանգ է օգտագործել որպես sandbox կամ փորձարկման միջավայր, մինչ դուք ծանոթանում եք պահանջներին և լրացնում բացակայող նախապայմանները։

SSO-ի միացում

Սկսելու համար Գլոբալ ադմինիստրատորի վահանակից անցեք OpenAI Identity էջ։ Այդ էջ կարող եք հասնել նաև ChatGPT-ում ձեր «Կառավարել աշխատատարածքը» կարգավորումների տակ գտնվող «Ինքնություն և տրամադրում» էջի հղումով կամ API Platform-ի կազմակերպության կարգավորումներում գտնվող Ինքնություն ներդիրից։

Ստորև բերված որոշ օրինակներում կարգավորումը կցուցադրվի Okta-ում, սակայն նույն տրամաբանությունը պետք է կիրառելի լինի բոլոր SAML IdP-ների համար։

Դոմենի վավերացում

SSO-ն միացնելու համար պահանջում ենք, որ նախ վավերացնեք առնվազն մեկ դոմեն։

Կարևոր է. հիշեք ուսումնասիրել այն հետագա ազդեցությունը, որը տիրույթի հաստատումը կարող է ունենալ այդ տիրույթի օգտատերերի վրա։

Սեղմեք "+ Add Domain" կոճակը և մուտքագրեք ձեր DNS-ը՝ սկսելու համար.

Verify a new domain dialog with example.com entered and Submit available

Ուղարկելուց հետո մենք տրամադրում ենք բանալի, որպեսզի դուք հաստատեք ձեր դոմենի սեփականությունը։ Անցեք ձեր DNS մատակարարի մոտ և ավելացրեք TXT գրառում՝ տրամադրված արժեքով.

Image

Ձեր TXT գրառումը պետք է հասանելի լինի DNS lookup-ի միջոցով, որպեսզի հաստատման ստուգումը հաջող անցնի։

Սա ձեր DNS մատակարարի մոտ ավարտելուց հետո վերադարձեք կարգավորման էջ և սեղմեք "Check" կոճակը։ Եթե ձեր դոմենի սեփականությունը հաջողությամբ վավերացվել է, կտեսնեք, որ կարգավիճակը թարմացվել է՝ դառնալով "Verified."

Domain management page with company.abc listed as Verified

Յուրաքանչյուր Admin Portal-ում կարող եք ավելացնել մինչև 99 վավերացված դոմեն, և մենք տրամադրում ենք 7-օրյա ժամկետ՝ հաստատման ստուգումն ավարտելու համար, մինչև դոմենը նշվի որպես ժամկետանց։ Դոմենները կարող են վավերացվել միայն մեկ Admin Portal-ում։ Եթե պետք է նույն դոմենը վավերացնեք կազմակերպությունում կամ աշխատատարածքում, որը ձեր Admin Portal-ում չէ, խնդրում ենք կապվել Support-ի հետ։

Ձեր հավելվածի կարգավորում

Ձեր տիրույթը հաջողությամբ հաստատելուց հետո կարող եք շարունակել SSO-ի կարգավորումը՝ կարգավորելով ձեր IdP հավելվածը։

Սկսելու համար սեղմեք «Կարգավորել SSO-ն» կոճակը՝

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Ինքնության մատակարարի ընտրություն

Դուք կարող եք ընտրել ամենատարածված IdP-ների ցանկից, որոնք բնիկորեն աջակցում են SAML ինտեգրումներին։ Եթե ցանկում չեք տեսնում ձեր IdP-ն, կամ ցանկանում եք օգտագործել OIDC կապ, կարող եք ընտրել ներքևում ցուցադրված համապատասխան անհատական կապի կոճակը՝

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Հավելվածի ստեղծում/միացում

Այժմ կարող եք հետևել քայլ առ քայլ կարգավորման օգնականին, որը կօգնի ստեղծել և մեզ միացնել ձեր IdP հավելվածը։ Կախված ձեր օգտագործած IdP-ից՝ հրահանգները կարող են փոքր-ինչ տարբերվել, սակայն ընդհանուր կարգավորումը նույնն է մնում՝

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Նկատի ունեցեք, որ ստեղծման քայլում տրամադրված URL-ները յուրահատուկ կլինեն ձեր կազմակերպության համար՝

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Կարևոր է․ եթե ընտրեք վերակայել առողջ SSO միացումը, այս URL արժեքները կփոխվեն։ SSO-ն կրկին կարգավորելիս պետք է համոզվեք, որ համապատասխանաբար թարմացրել եք դրանք ձեր հավելվածում։

URL-ների կարգավորումն ավարտելուց հետո կարող եք անցնել ձեր հավելվածի միջոցով նույնականացված օգտատերերի ատրիբուտների քարտեզագրման սահմանմանը։

Հատկանիշների քարտեզագրում

Ձեր SSO հավելվածում սահմանած հատկանիշների քարտեզագրումն ի վերջո որոշում է, թե որ OpenAI հաշիվներն են նույնականացվում և ինչպես են ձեր օգտատերերը ցուցադրվում OpenAI արտադրանքներում։ Մեր ներկայիս օգտատերերի մոդելը աջակցում է երեք հատկության՝

  1. Էլ․ հասցե (պարտադիր է SAML պատասխանում, որոշում է, թե որ հաշիվն է հասանելի դառնում)

  2. Անուն (ընտրովի, բայց խորհուրդ է տրվում)

  3. Ազգանուն (ընտրովի, բայց խորհուրդ է տրվում)

Նշում․ մենք չենք աջակցում SAML պատասխանների ապագաղտնագրմանը։ Խնդրում ենք համոզվել, որ չեք գաղտնագրում ձեր պատասխանը կամ assertion-ը, որպեսզի կարողանանք ճիշտ նույնականացնել ատրիբուտները։

Կախված ձեր IdP-ից՝ ատրիբուտների ճշգրիտ քարտեզագրումը կտարբերվի։ Խորհուրդ ենք տալիս հետևել հենց այն քարտեզագրմանը, որը ցուցադրված է ձեր IdP-ի համար կարգավորման վիզարդում, օրինակ՝ Okta-ի դեպքում՝

Image

Եթե տեսնում եք, որ նոր օգտատերերը հայտնվում են իրենց էլ. փոստի հասցեն որպես display name սահմանված, խնդրում ենք վերանայել ձեր ատրիբուտների քարտեզագրումը և համոզվել, որ չեք գաղտնագրում ձեր պատասխանները։

Այլապես, եթե նոր օգտատերերից խնդրվում է մուտքագրել իրենց անունը և ծննդյան ամսաթիվը, սա հավանաբար ցույց է տալիս, որ մենք ձեր ատրիբուտների պատասխանից ճիշտ անվան արժեք չենք նույնականացնում։

Էլ․ հասցեի փոփոխություններ

Երբեմն օգտատիրոջ էլ․ հասցեն կարող է թարմացվել ձեր IdP-ում, օրինակ՝

  • Ամուսնությունից հետո իրավական անվան փոփոխություն

  • Նրանց ընկերությունը ձեռք է բերվել, և նրանք ունեն նոր տիրույթ

  • և այլն։

Եթե սա փոխում է SSO SAMLResponse-ում emailaddress claim-ի արժեքը, հաջող SSO-ից հետո հասանելի կլինի նոր էլ․ հասցեին կապված այլ OpenAI օգտատեր (և կստեղծվի, եթե նախկինում գոյություն չի ունեցել)։ Այս օգտատիրոջը պետք է առանձին հրավիրել կազմակերպություն կամ աշխատատարածք՝ սկզբնական օգտատիրոջից անկախ։

Հիմնական էլ․ հասցեներ

Որոշ դեպքերում կարող եք ունենալ օգտատերեր, որոնք ունեն մի քանի տարբեր էլ․ հասցեներ։ Սա տարածված իրավիճակ է խոշոր ընկերություններում, որոնք ունեն բաշխված փոստային համակարգեր, կամ տարբեր դպրոցներով Edu հաճախորդների դեպքում, օրինակ՝

Այս իրավիճակում խորհուրդ ենք տալիս ապահովել, որ ձեր SAML պատասխանի հատկանիշներում ներառված լինի միայն մեկ էլ․ հասցե, քանի որ մի քանի էլ․ հասցե ներառելը կարող է շփոթություն առաջացնել, երբ մենք փորձում ենք այն կապել նոր կամ գոյություն ունեցող օգտատիրոջ հետ։

Բացի այդ, եթե օգտատերերն ունեն ստատիկ էլ․ հասցե (օրինակ՝ UPN), խորհուրդ ենք տալիս օգտագործել այն ձեր հատկանիշների քարտեզագրման մեջ, որպեսզի նրանք ունենան կայուն OpenAI օգտատիրոջ հաշիվ, որը չի տուժի, երբ նրանց մյուս էլ․ հասցեները փոփոխվեն։

IdP հավելվածի հասանելիության տրամադրում

Հատկանիշների քարտեզագրումը հաջողությամբ ստեղծելուց հետո կարգավորման օգնականը ձեզ կուղեկցի անհրաժեշտ խմբերի միջոցով համապատասխան օգտատերերին հասանելիություն տրամադրելու քայլերով։

Լավագույն գործելակերպերի համար ուսումնասիրեք օգտատերերի կառավարման վերաբերյալ մեր առաջարկությունները։

IdP մետատվյալների սահմանում

Կարգավորման այս փուլում ձեր IdP-ի մետատվյալները սահմանելու երկու առանձին տարբերակ ունեք՝ դինամիկ կարգավորում և ձեռքով կարգավորում։

Դինամիկ կարգավորում

Սա առաջարկվող և ամենապարզ տարբերակն է։ Դինամիկ կարգավորման դեպքում պարզապես պետք է տրամադրեք ձեր հավելվածին կապված Metadata URL-ը (որն այժմ լրացված է ձեր ավելի վաղ կարգավորած SSO URL-ով և Entity ID-ով)։ Կարգավորման օգնականը ցույց կտա, թե որտեղ կարող եք սա գտնել ձեր IdP-ում՝

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Ձեռքով կարգավորում

Ինչպես անունն է հուշում, ձեռքով կարգավորումը մի փոքր ավելի շատ աշխատանք է պահանջում։ Կախված ձեր IdP-ից՝ անհրաժեշտ կլինի մուտքագրել համապատասխան SSO URL-ը և IdP թողարկողը, ինչպես նաև x.509 վկայականը՝

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP-ից նախաձեռնված մուտք

Եթե ցանկանում եք, որ ձեր օգտատերերը կարողանան իրենց կառավարման վահանակում սեղմել սալիքի վրա և ավտոմատ նույնականացվել, կարգավորման գործընթացի ընթացքում կարող եք ձեր հավելվածի համար կարգավորել IdP-ից նախաձեռնված նույնականացում։ Թեև ճշգրիտ գործընթացը կտարբերվի՝ կախված ձեր IdP-ից, ընդհանուր գործընթացում կօգտագործվի տրամադրված URL հետևյալ տեսքով՝

Օրինակ՝ Okta-ն ձեզ կուղեկցի այս URL-ով նոր էջանիշային հավելված ստեղծելու գործընթացով՝

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Իսկ Entra ID-ն թույլ կտա տրամադրված «Մուտքի URL»-ը մուտքագրել համապատասխան ձևում՝

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Կարևոր է․ եթե ընտրեք վերակայել առողջ SSO միացումը, այս URL արժեքները կփոխվեն։

Սա նշանակում է, որ նոր միացումը կարգավորելիս պետք է նաև համապատասխանաբար թարմացնեք ձեր Sign on URL-ը, հակառակ դեպքում օգտատերերը չեն կարողանա նույնականացվել իրենց tile-երի միջոցով։

Կարգավորման ավարտ

IdP-ի մետատվյալները կարգավորելուց հետո կարող եք սեղմել «Շարունակել»՝ անցնելու ընտրովի էջանիշային հավելվածների կարգավորմանը։ Վերջին պարտադիր կարգավորման քայլը կլինի «Փորձարկել Single Sign-On-ը» էջում՝

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

«Շարունակել դեպի մուտք» սեղմելուց հետո կարգավորման օգնականը կփորձի ստուգել ձեր նոր կապը։ Եթե ամեն ինչ հաջող անցնի, SSO-ն փաստացի միացված կլինի։ Այժմ սա պետք է արտացոլված տեսնեք ձեր կարգավորման էջում՝

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Ձեր IdP խմբի այն օգտատերերը, որոնք ունեն համապատասխան հաշիվներ կամ հրավերներ, այժմ պետք է կարողանան մուտք գործել SSO-ով՝

  • Նրանք կարող են անցնել chatgpt.com կամ platform.openai.com, մուտքագրել իրենց էլ․ հասցեն, ապա նույնականացվել այն բանից հետո, երբ մենք նրանց վերահասցեավորենք իրենց IdP-ին

  • Նրանք կարող են օգտագործել էջանիշային սալիքի URL-ը, որը դուք (ըստ ցանկության) կարգավորել եք կարգավորման ընթացքում

Եթե պարզեք, որ ձեր օգտատերերը չեն կարողանում հաջողությամբ նույնականացվել, և փոփոխությունները հետ բերելու հարցում դժվարության եք հանդիպում, անհապաղ օգնության համար դիմեք Աջակցությանը։

Հիշեք, որ API Platform-ում SSO-ն միացնելը տիրույթի հաստատումը կիրառում է այդ տիրույթն ունեցող բոլոր օգտատերերի վրա։ Սա նշանակում է, որ նույնիսկ եթե օգտատերերը չեն պատկանում ձեր Enterprise կազմակերպությանը, նրանք միևնույն է պետք է լինեն ձեր IdP խմբի անդամ՝ իրենց անձնական կազմակերպություններին հասանելիություն ստանալու համար։

Մուտքի խնդիրների լուծում

Եթե SSO-ն միացնելուց հետո մուտք գործելիս խնդիրների եք հանդիպում, կարող եք ուսումնասիրել մեր ՀՏՀ և խնդիրների լուծում էջը՝ տարածված սխալները բացահայտելու հարցում օգնության համար։ Եթե այնտեղ բավարար պատասխան չգտնեք, առանց վարանելու դիմեք Աջակցությանը։

Այս հոդվածն օգտակա՞ր էր։