Skoðaðu síðuna okkar „Yfirlit yfir SSO-vefslóð“ til að kynna þér lykilhugtökin sem fjallað er um í þessu skjali.
Áður en þú staðfestir lénin þín er mikilvægt að velta fyrir sér nokkrum spurningum:
Hvernig viltu úthluta boðum til nýrra notenda?
Hvernig viltu meðhöndla núverandi neytendanotendur (einka-/Plus-/Pro-notendur)?
Hvernig viltu að innskráningarflæði notenda líti út?
Við skoðum hverja þessara spurninga nánar til að hjálpa þér að velja þann kost sem hentar þínum þörfum best.
Að bjóða nýjum notendum
Við bjóðum nú upp á fjórar mismunandi aðferðir til að úthluta boðum til notenda:
Vert er að taka fram að við gerum greinarmun á tilvikum þar sem boðspóstar eru sendir virkt og tilvikum þar sem boð er tengt netfangi notanda hljóðlaust í bakendakerfi okkar.
Boðspóstar eru sendir virkt þegar:
Nýjum notanda er boðið í fyrsta sinn í gegnum SCIM.
Notanda er boðið beint frá ChatGPT eða API Platform.
Boð eru tengd hljóðlaust þegar:
SCIM-notandi var fjarlægður úr IdP-hópnum þínum og síðan bætt við aftur.
Sjálfvirk stofnun reiknings á við.
Í síðara tilvikinu sjá notendur ekki boðin í pósthólfinu sínu, en þeim verður samt beint á rétt vinnusvæði eða til réttrar stofnunar þegar þeir reyna að skrá sig inn.
SCIM
SCIM er í boði bæði í ChatGPT og á API Platform. SCIM gerir auðkennisveitum (t.d. Okta, Entra ID o.s.frv.) kleift að skiptast á auðkennisgögnum notenda við OpenAI og sjálfvirknivæða úthlutun boða (og afskráningu notendareikninga) út frá breytingum innan fyrirtækis.
Þótt SCIM sé einnig stillt í gegnum IdP þinn er hægt að setja það upp óháð SSO-vefslóð. Því eru lénastaðfesting og SSO-vefslóð ekki skilyrði fyrir SCIM.
Ef þú ákveður að nota bæði SCIM og SSO-vefslóð er mikilvægi munurinn þessi:
SCIM úthlutar aðeins boðum
SSO-vefslóð sér um auðkenningu og stofnun notenda
Við lítum á SCIM sem öflugustu og skalanlegustu lausnina fyrir heildstæða notendastjórnun. Það fer eftir kjörinnleiðingunni þinni, en almennt mælum við með eftirfarandi högun sem bestu starfsvenju ef þú ert að innleiða bæði í ChatGPT og API Platform:

Með þessari uppsetningu geturðu auðveldlega stjórnað bæði boðum og aðgangi (að ChatGPT og API Platform) hvoru í sínu lagi. Þessi uppsetning hefur þann viðbótarkost að stjórnendateymin þín geta framkvæmt allar nauðsynlegar breytingar miðlægt beint í IdP þínum.
Ef þú ert að innleiða SCIM í mörgum forritum (þ.e. ChatGPT, API Platform eða öðrum reikningum) ættu SCIM-forritin þín að vera einstök. Jafnvel þótt marknotendahópurinn sé sá sami er eindregið mælt með því að hver SCIM-innleiðing vísi í einstakt forrit hjá IdP þínum.
Ef þú uppfyllir ekki þessa kröfu getur það valdið ósamræmi sem að lokum leiðir til ógildrar aðildar.
Bein boð frá ChatGPT eða API Platform
Stjórnendur geta boðið notendum beint með tölvupósti af viðeigandi síðum ChatGPT og Platform fyrir „Meðlimi“. Í ChatGPT styður þessi aðferð einnig fjöldaboð með upphlaðinni CSV-skrá:

Þótt þetta sé yfirleitt ekki skalanlegt mælum við oft með beinum boðum þegar þú ert að hefja notkun á nýju vinnusvæði eða nýrri stofnun. Ólíkt SCIM er engin hugsanleg töf á því að boðin berist í pósthólf notenda, þannig að þetta er skilvirkasti kosturinn til að veita skjótan aðgang, breyta heimildum og framkvæma almennar prófanir.
Auk þess geturðu alltaf virkjað SCIM síðar og sett núverandi notendur undir SCIM-forritið. Því er ekki ástæða til að hafa áhyggjur af því að notendur sem boðið var beint verði útilokaðir frá sjálfvirkni í framtíðinni nema það sé óskað.
Sjálfvirk stofnun reiknings (AAC)
Ólíkt hinum valkostunum er AAC aðeins í boði á auðkennissíðu ChatGPT og krefst þess að SSO-vefslóð hafi fyrst verið virkjuð:

Eins og sýnt er hér að ofan tryggir AAC að notendur sem nýskrá sig eða skrá sig inn með staðfestu netfangsléni verði sjálfkrafa bætt við Enterprise-vinnusvæðið þitt. Notendurnir fá ekki boðspóst og ferlið er að öllu leyti sjálfvirkt. Þetta hefur bæði kosti og galla.
Ef stefna þín er að leyfa opinn aðgang öllum notendum með staðfesta lénið þitt er AAC góður kostur sem forðar aukinni vinnu við að stilla og stjórna SCIM-forriti.
Hins vegar er AAC ekki tilvalið ef þú þarft læstara, samþykkisbundið ferli fyrir aðgang notenda.
⚠️ VIÐVÖRUN ⚠️
Mikilvægt er að hafa í huga að virkjun AAC mun í raun þvinga sameiningu allra neytendanotenda (einka-/Plus-/Pro-notenda) undir léninu þínu inn í Enterprise-vinnusvæðið þitt. Nánari upplýsingar um þetta er að finna hér að neðan í hlutanum „Meðhöndlun núverandi notenda“.
Athugaðu að jafnvel þótt notendurnir séu ekki meðlimir í aðgangshópi IdP þíns og geti ekki opnað vinnusvæðið ef SSO-vefslóð er þvinguð, taka þeir samt sæti í Enterprise-reikningnum þínum í þessari stöðu.
Af þessum sökum mælum við almennt með SCIM eða beinum boðum í flestum tilvikum frekar en AAC. Til að forðast hugsanlegan rugling mælum við með að hafa slökkt á AAC ef þú ætlar að nota SCIM.
Admin Invites Endpoint API Platform
API Platform okkar styður Invites Endpoint, sem gerir þér kleift að bjóða notendum forritunarlega í API-stofnunina þína.
Í samanburði við SCIM er helsti kosturinn við endpoint að það gerir þér kleift að tilgreina verkefnin sem boðni notandinn á að tilheyra:

Þetta veitir aukið nákvæmnisstig og stjórn án þess að krefjast handvirkrar vinnu við einstök bein boð.
Meðhöndlun núverandi neytendanotenda
Við skilgreinum neytendanotendur sem þá sem eru með einka-, Plus- eða Pro-áskrift. Oft eru til núverandi neytendanotendur með staðfesta lénið þitt sem hafa verið með reikninga frá því áður en Enterprise-samningurinn þinn tók gildi. Þar sem staðfesting lénsins þíns og virkjun SSO-vefslóðar getur haft afleidd áhrif á þessa neytendanotendur er mikilvægt að ákveða fyrirfram hvaða niðurstöðu er óskað.
Áhrif á neytendanotendur ChatGPT
Í ChatGPT ræðst áhrifin á neytendur að mestu af tveimur þáttum:
Verður þeim boðið á Enterprise-vinnusvæðið?
Ætlarðu að þvinga SSO-vefslóð?
Hegðunin sem leiðir af þessu má sjá hér að neðan:
| Boð í bið? | SSO-vefslóð þvinguð? | Niðurstaða |
|---|---|---|
| Já | Já | Neytendanotendareikningar verða þvingaðir til sameiningar við Enterprise og aðeins er hægt að skrá sig inn með SSO-vefslóð. |
| Já | Nei | Neytendanotendareikningar verða þvingaðir til sameiningar við Enterprise og notendur geta auðkennt sig með SSO-vefslóð eða samfélagsinnskráningu. |
| Nei | Já | Engin áhrif: Neytendanotendur halda aðgangi að persónulegum vinnusvæðum sínum með lykilorði eða samfélagsauðkenningu. |
| Nei | Nei | Engin áhrif: Neytendanotendur halda aðgangi að persónulegum vinnusvæðum sínum með lykilorði eða samfélagsauðkenningu. |
Ef markmið þitt er að koma að lokum í veg fyrir alla neytendareikninga skaltu hafa samband við Account Director þinn til að ræða mögulega valkosti.
Sameining reikninga
Skilyrðin fyrir því að sjálfvirk sameining einstaklingsreiknings við Enterprise-reikning fari af stað eru þessi:
Lén notandans hefur verið staðfest.
Notandinn hefur fengið boð í Enterprise-vinnusvæðið þar sem lénið er staðfest.
Athugið: Ef þú hefur virkjað AAC verður þetta skilyrði alltaf uppfyllt fyrir alla notendur með staðfesta lénið þitt.
Þegar þessi skilyrði eru uppfyllt ætti notandinn að sjá eftirfarandi sprettiglugga næst þegar hann skráir sig inn í eða endurhleður ChatGPT:

Eins og myndin sýnir endurgreiðum við sjálfkrafa allar fyrirliggjandi Plus- eða Pro-áskriftir fyrir sameininguna. Notendur geta valið að flytja fyrirliggjandi spjallferil og GPTs sín, eða flutt spjallferilinn út með tölvupósti og byrjað á Enterprise-vinnusvæðinu með „hreint borð“.
Athugið: Ef gagnageymsla er virkjuð á Enterprise- eða Edu-vinnusvæðinu sem flutt er í er ekki hægt að flytja gögn af Personal-vinnusvæði. Notendur geta aðeins flutt spjöllin sín út og eytt Personal-vinnusvæðinu. Sjá Boð í tölvupósti og reikningsflutninga fyrir nánari upplýsingar.
Þegar einstaklingsreikningurinn hefur verið sameinaður er ekki hægt að endurheimta hann. Ef notendur þínir völdu valkostinn „Flytja fyrirliggjandi spjallferil og GPTs“ en sáu það ekki birtast á Enterprise-vinnusvæðinu sínu skaltu hafa samband við þjónustuver.
Áhrif á neytendanotendur API Platform
Þar sem SSO-vefslóð á Platform er enn lénabundin (ólíkt ChatGPT, þar sem SSO-vefslóð er bundin við vinnusvæðið þar sem hún hefur verið virkjuð) verða neytendanotendur þínir fyrir áhrifum um leið og þú staðfestir lénið þitt og virkjar SSO-vefslóð á hvaða stofnun sem er.
Neytendanotendurnir missa möguleikann á að auðkenna sig með lykilorðum, þar sem við greinum samsvörun lénsins og áframsendum þá til IdP þíns. Ef þeir eru meðlimir í IdP þínum geta þeir auðkennt sig með góðum árangri. Að öðrum kosti geta þeir skráð sig inn með samfélagslegum OAuth-valkosti ef hann stendur þeim til boða. Ef ekki hefurðu í raun læst þá úti frá neytendareikningum þeirra.
Sjá hlutann Innskráningarflæði notenda fyrir ítarlegri leiðbeiningar um þetta verkflæði.
Ráðlögð mynstur fyrir auðkenni og úthlutun
Nú þegar við höfum útskýrt grunnhegðunina sem tengist auðkennisauðkenningu og úthlutun boða getur verið gagnlegt að fara yfir nokkur algengari innleiðingarmynstur sem standa Enterprise-notendum til boða:

Innskráningarflæði notenda
Við höfum þegar fjallað um áhrif boða í bið og þvingunar SSO-vefslóðar, þannig að þessum hluta er ætlað að hjálpa til við að sjá fyrir sér vænt flæði og þær athuganir sem við framkvæmum þegar notandi slær inn netfangið sitt til að skrá sig inn.
Innskráningarflæði ChatGPT
Athugið: Þessi skýringarmynd útilokar innskráningartilraunir með samfélagsinnskráningu eða Tile URL.

Innskráningarflæði API Platform
Athugið: Þessi skýringarmynd útilokar innskráningartilraunir með samfélagsinnskráningu eða Tile URL.

Næstu skref
Nú þegar þú hefur hugmynd um kjörinnleiðinguna þína geturðu fylgt viðeigandi skjölum til að virkja SCIM eða SSO-vefslóð:
