Tilgangur
Þessari handbók er ætlað að veita kerfisstjórum og upplýsingatækniteymum nauðsynlegar upplýsingar til að hafa í huga áður en SSO-vefslóð er stillt í ChatGPT- eða Platform-reikningum þínum. SSO-vefslóð er í boði fyrir viðskiptavini í Business, Enterprise og Edu.
Undirliggjandi uppbygging og hugtök
SSO-vefslóð er nú studd með SAML-auðkenningu fyrir bæði ChatGPT og API Platform.
Vinnusvæði vísar til tilviks af ChatGPT
Fyrirtæki vísar til tilviks af API Platform
Auðkennisveita (IdP) vísar til þjónustunnar sem þú notar til að halda utan um stafræn auðkenni. Við styðjum tengingar við allar auðkennisveitur sem styðja SAML. Algengustu auðkennisveiturnar sem við höfum tengst eru meðal annars:
Okta
Azure Active Directory/Entra ID
Google Workspace
Duo
Heildarlista yfir studdar auðkennisveitur er að finna á samþættingasíðu WorkOS. Við styðjum allar samþættingar þriðju aðila á þessari síðu sem hægt er að tengja við með SAML eða OIDC.
Sem stendur á hvert ChatGPT-vinnusvæði samsvarandi fyrirtæki á API Platform sem er tengt því. Þetta þýðir að auðkenni fyrirtækis (org-id), sem þú finnur á síðunni "Almennt" fyrir Enterprise á API Platform, er sama auðkenni fyrirtækis (org-id) og er tengt Enterprise-vinnusvæði þínu í ChatGPT. Vinnusvæðið og fyrirtækið nota því sama auðkenningarlag:

Vegna þessarar uppbyggingar þarf að hafa nokkur mikilvæg atriði í huga:
Hvert auðkenni fyrirtækis (org-id) styður aðeins eina uppsetningu auðkennisveitu.
Staðfestingar léna og stillingar SAML SSO-vefslóðar eru sameiginlegar fyrir ChatGPT og API Platform.
Virkja þarf SSO-vefslóð sérstaklega fyrir ChatGPT og API Platform. Þegar hún hefur verið stillt á öðrum staðnum felst "uppsetningin" á hinum þó að mestu í því að kveikja á rofa og bæta bókamerkjaforriti við hjá auðkennisveitunni, ef þess er óskað.
Að hefjast handa með SSO-vefslóð
Áður en SSO-vefslóð er stillt í reikningnum þínum er mikilvægt að skilja fyrst nokkur lykilhugtök í SSO-virkni OpenAI.
Almenn hugtök um auðkenni
Úthlutun Þegar OpenAI vísar til úthlutunar í samhengi notenda er sérstaklega átt við úthlutun boða. Við styðjum ekki beint úthlutun sem felur í sér stofnun notendareikninga. Hægt er að úthluta boðum með:
SCIM (stutt bæði í ChatGPT SCIM-samþættingu og SCIM-samþættingu API Platform)
Síðan „Meðlimir“ í ChatGPT eða á API Platform
Sjálfvirk stofnun reikninga
Invites API
Úthlutun boða er sjálfstætt skref, óháð auðkenningunni sem fer fram með SSO-vefslóð.
Auðkenning – „Ertu sá sem þú segist vera?“
Dæmi: IdP auðkennir notanda gagnvart þjónustunni okkar svo við vitum að hann sé sá sem hann segist vera þegar hann skráir sig inn.
Heimild – „Hvað máttu gera eða sjá?“
Dæmi: Eftir að IdP auðkennir þig ákvarðum við hvaða ChatGPT-vinnusvæði þú ert meðlimur í.
Kynning á SSO-stillingum OpenAI
Staðfesting léns Þetta er forsenda þess að hægt sé að virkja SSO-vefslóð og sjálfvirka stofnun reikninga. Í grundvallaratriðum: „Áttu þetta lén?“
Þegar skráð er inn á chatgpt.com eða platform.openai.com ræður staðfest lén því hvort notandi er sendur á lykilorðssíðuna okkar eða til auðkennisveitu sinnar, að því gefnu að SSO-vefslóð hafi einnig verið sett upp.
Þegar lén hefur verið staðfest á vinnusvæðinu þínu verður sérhver notandi sem boðið er á vinnusvæðið með netfang á því léni beðinn um að sameina persónulega reikninginn sinn við næstu innskráningu.
Auðkenning ChatGPT byggist BÆÐI á léni og vinnusvæði. Þegar lén er staðfest og SSO-vefslóð virkjuð á vinnusvæðinu eru aðeins notendur þess vinnusvæðis með sama lén sendir í SSO-innskráningu. Notendur með sama lén sem tilheyra EKKI vinnusvæðinu (þ.e. notendur Free-, Plus-, Pro- eða Team-reikninga á léninu þínu) halda áfram að skrá sig inn með netfangi og lykilorði eða samfélagsinnskráningu.
Auðkenning á API Platform byggist á léni. Þegar lén er staðfest og SSO-vefslóð virkjuð missa allir notendur API Platform á því léni möguleikann á að skrá sig inn með lykilorði. Nánari upplýsingar eru í "Staðfesting léns í ChatGPT samanborið við API Platform" hér fyrir neðan.
Staðfesta verður undirlén óháð efstu lénum
Til að við getum afgreitt staðfestingu lénsins verður TXT-færslan að vera læsileg með DNS-uppflettingu.
(Aðeins ChatGPT) Sjálfvirk stofnun reiknings (AAC) Þegar þetta er virkjað á ChatGPT-vinnusvæði fær nýr notandi, sem er með netfang á staðfestu léni, sjálfkrafa boð á Enterprise-vinnusvæðið við nýskráningu. Við mælum ekki með því að virkja AAC ef þú notar SCIM.
(Aðeins ChatGPT) Leyfa boð til ytri léna Þessi stilling ræður því hvort hægt er að bjóða notendum með óstaðfest lén á vinnusvæðið. Notendur af ytri lénum þurfa ekki að skrá sig inn í gegnum SSO-vefslóð, þar sem SSO-stillingar gilda aðeins um notendur sem tilheyra staðfesta léninu.
Virkja SSO-vefslóð Þessi stilling ræður því hvort uppsettar SSO-stillingar gilda um vinnusvæðið og/eða fyrirtækið.
Krefjast SSO-vefslóðar
Þegar slökkt er á þessari stillingu geta notendur með staðfest lén valið á milli innskráningar í gegnum SSO-vefslóð og samfélagsinnskráningar.
Yfirstjórnendur geta stillt „Krefjast SSO-vefslóðar“ á „Áskilið“ fyrir bæði ChatGPT og API Platform beint á síðunni „Umsjón SSO“ í stjórnborðinu. Þegar þessi stilling er virk geta notendur með staðfest lén aðeins skráð sig inn á vinnusvæði eða hjá fyrirtæki þar sem SSO-vefslóð er virkjuð með SSO-innskráningu. Lykilorð og samfélagsinnskráning gilda þá ekki lengur fyrir vinnusvæðið eða fyrirtækið en má áfram nota á öðrum vinnusvæðum eða hjá öðrum fyrirtækjum þar sem lénið hefur ekki verið staðfest.
Staðfesting léns í ChatGPT samanborið við API Platform
Eins og fjallað var um áður gildir staðfesting léns fyrir sameiginleg ChatGPT- og Platform-tilvik. Hins vegar er mikilvægur munur á því hvernig staðfesting léns hefur áhrif á innskráningar í ChatGPT annars vegar og Platform hins vegar ef SSO-vefslóð er virkjuð:
SSO-vefslóð á API Platform byggist alfarið á léni. Þetta þýðir að um leið og lén hefur verið staðfest hjá einhverju fyrirtæki og SSO-vefslóð virkjuð missa ALLIR notendur með það lén möguleikann á að skrá sig inn með lykilorði. Ef þeir geta ekki auðkennt sig með samfélagsinnskráningu verður þeim meinaður aðgangur að fyrirtækjum sínum nema þeir tilheyri aðgangshópi auðkennisveitunnar.
Hjá ChatGPT hefur þetta hins vegar aðeins áhrif á notendur sem tilheyra vinnusvæðinu þar sem lénið hefur verið staðfest. Notendur sem eru ekki í aðgangshópi auðkennisveitunnar geta áfram skráð sig inn á vinnusvæði með aðferðunum sem fjallað er um í næsta hluta.
Innskráningarupplifun notenda þinna
OpenAI styður þrjár mismunandi auðkenningaraðferðir:
Notandanafn + lykilorð
Samfélagsauðkenning með Microsoft/Google/Apple
SSO-vefslóð
Hafðu í huga að hegðunin er breytileg eftir því hvort notandinn er að skrá sig inn í ChatGPT eða API Platform, hvort lénið hans sé staðfest og hvort SSO-vefslóð sé framfylgt á viðkomandi vinnusvæðum/fyrirtækjum.
Innskráning hafin hjá þjónustuveitu
Allir notendur geta farið beint á chatgpt.com eða platform.openai.com til að skrá sig inn. Þegar þessi leið er notuð er hægt að virkja mismunandi auðkenningaraðferðir eins og sýnt er hér fyrir neðan:

Ef notandinn tilheyrir mörgum vinnusvæðum, þar á meðal vinnusvæði þar sem SSO-vefslóð hefur verið virkjuð fyrir lénið hans, verður hann beðinn um að velja vinnusvæði til að skrá sig inn á.
ChatGPT-innskráning hafin hjá þjónustuveitu
Ef netfangið sem slegið var inn tilheyrir vinnusvæði þar sem lénið hefur verið staðfest sendum við notandann til auðkennisveitu sinnar til auðkenningar. Annars verður notandinn sendur í innskráningu með lykilorði.
Ef notandinn tilheyrir mörgum vinnusvæðum, þar á meðal að minnsta kosti einu þar sem SSO-vefslóð hefur verið virkjuð fyrir lénið hans, verður hann beðinn um að velja innskráningaraðferð:

Athugaðu: Ef "Krefjast SSO-vefslóðar" hefur verið virkjað fyrir tiltekið vinnusvæði geta notendur með staðfest lén aðeins skráð sig inn í gegnum SSO-vefslóð. Samfélagsinnskráning og auðkenning með lykilorði verða ekki í boði.
Innskráning á API Platform hafin hjá þjónustuveitu
Eins og áður kom fram verður notandi með staðfest lén alltaf sendur til auðkennisveitu sinnar til auðkenningar þegar hann slær inn netfangið sitt á innskráningarsíðu API Platform.
Þess vegna er mikilvægt að skilja þetta til fulls áður en SSO-vefslóð er virkjuð fyrir API Platform. Annars er mjög auðvelt að loka notendur API Platform á persónulegum reikningum úti fyrir mistök.
Innskráning hafin hjá auðkennisveitu
Þegar SSO-vefslóð er stillt á viðkomandi auðkennissíðum færðu sérstaka flísarslóð fyrir bæði ChatGPT og API Platform:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_012abcdef
API Platform: https://platform.openai.com/enterprise/conn_012abc/login
Hægt er að stilla þessar flísarslóðir hjá auðkennisveitunni þannig að notendur skráist sjálfkrafa inn og auðkenni sig með einum smelli.
Næstu skref
Nú þegar þú hefur góðan grunnskilning á arkitektúrnum okkar skaltu fara á síðuna „Að skilja kjöruppsetningu þína fyrir notendastjórnun“ til að ákvarða bestu útfærsluna fyrir þitt notkunartilvik. Að því loknu leiðum við þig í gegnum hvernig á að stilla SSO-vefslóð og SCIM innan reikningsins þíns.
