OpenAI
Þessi síða var vélþýdd. Skoða upprunalegu ensku greinina.

Skilningur á kjöruppsetningu notendastjórnunar

Þetta skjal hjálpar stjórnendum að innleiða SSO-vefslóð, og hugsanlega SCIM, á þann hátt sem hentar best fyrir þeirra notkunartilvik.

Uppfært: 7 days ago

Skoðaðu síðuna okkar „Yfirlit yfir SSO-vefslóð“ til að kynna þér lykilhugtökin sem fjallað er um í þessu skjali.

Áður en þú staðfestir lénin þín er mikilvægt að velta fyrir sér nokkrum spurningum:

  • Hvernig viltu úthluta boðum til nýrra notenda?

  • Hvernig viltu meðhöndla núverandi neytendanotendur (einka-/Plus-/Pro-notendur)?

  • Hvernig viltu að innskráningarflæði notenda líti út?

Við skoðum hverja þessara spurninga nánar til að hjálpa þér að velja þann kost sem hentar þínum þörfum best.

Að bjóða nýjum notendum

Við bjóðum nú upp á fjórar mismunandi aðferðir til að úthluta boðum til notenda:

  1. System for Cross-domain Identity Management (SCIM)

  2. Bein boð frá ChatGPT eða API Platform

  3. Aðeins ChatGPT: Sjálfvirk stofnun reiknings (AAC)

  4. Aðeins Platform: Admin Invites Endpoint API Platform

Vert er að taka fram að við gerum greinarmun á tilvikum þar sem boðspóstar eru sendir virkt og tilvikum þar sem boð er tengt netfangi notanda hljóðlaust í bakendakerfi okkar.

Boðspóstar eru sendir virkt þegar:

  • Nýjum notanda er boðið í fyrsta sinn í gegnum SCIM.

  • Notanda er boðið beint frá ChatGPT eða API Platform.

Boð eru tengd hljóðlaust þegar:

  • SCIM-notandi var fjarlægður úr IdP-hópnum þínum og síðan bætt við aftur.

  • Sjálfvirk stofnun reiknings á við.

Í síðara tilvikinu sjá notendur ekki boðin í pósthólfinu sínu, en þeim verður samt beint á rétt vinnusvæði eða til réttrar stofnunar þegar þeir reyna að skrá sig inn.

SCIM

SCIM er í boði bæði í ChatGPT og á API Platform. SCIM gerir auðkennisveitum (t.d. Okta, Entra ID o.s.frv.) kleift að skiptast á auðkennisgögnum notenda við OpenAI og sjálfvirknivæða úthlutun boða (og afskráningu notendareikninga) út frá breytingum innan fyrirtækis.

Þótt SCIM sé einnig stillt í gegnum IdP þinn er hægt að setja það upp óháð SSO-vefslóð. Því eru lénastaðfesting og SSO-vefslóð ekki skilyrði fyrir SCIM.

Ef þú ákveður að nota bæði SCIM og SSO-vefslóð er mikilvægi munurinn þessi:

  • SCIM úthlutar aðeins boðum

  • SSO-vefslóð sér um auðkenningu og stofnun notenda

Við lítum á SCIM sem öflugustu og skalanlegustu lausnina fyrir heildstæða notendastjórnun. Það fer eftir kjörinnleiðingunni þinni, en almennt mælum við með eftirfarandi högun sem bestu starfsvenju ef þú ert að innleiða bæði í ChatGPT og API Platform:

IdP setup diagram comparing one shared SAML app versus separate SCIM apps for ChatGPT and API Platform users

Með þessari uppsetningu geturðu auðveldlega stjórnað bæði boðum og aðgangi (að ChatGPT og API Platform) hvoru í sínu lagi. Þessi uppsetning hefur þann viðbótarkost að stjórnendateymin þín geta framkvæmt allar nauðsynlegar breytingar miðlægt beint í IdP þínum.

Ef þú ert að innleiða SCIM í mörgum forritum (þ.e. ChatGPT, API Platform eða öðrum reikningum) ættu SCIM-forritin þín að vera einstök. Jafnvel þótt marknotendahópurinn sé sá sami er eindregið mælt með því að hver SCIM-innleiðing vísi í einstakt forrit hjá IdP þínum.

Ef þú uppfyllir ekki þessa kröfu getur það valdið ósamræmi sem að lokum leiðir til ógildrar aðildar.

Bein boð frá ChatGPT eða API Platform

Stjórnendur geta boðið notendum beint með tölvupósti af viðeigandi síðum ChatGPT og Platform fyrir „Meðlimi“. Í ChatGPT styður þessi aðferð einnig fjöldaboð með upphlaðinni CSV-skrá:

Workspace invite modal with CSV upload, email entry, and Resend emails for existing invites selected

Þótt þetta sé yfirleitt ekki skalanlegt mælum við oft með beinum boðum þegar þú ert að hefja notkun á nýju vinnusvæði eða nýrri stofnun. Ólíkt SCIM er engin hugsanleg töf á því að boðin berist í pósthólf notenda, þannig að þetta er skilvirkasti kosturinn til að veita skjótan aðgang, breyta heimildum og framkvæma almennar prófanir.

Auk þess geturðu alltaf virkjað SCIM síðar og sett núverandi notendur undir SCIM-forritið. Því er ekki ástæða til að hafa áhyggjur af því að notendur sem boðið var beint verði útilokaðir frá sjálfvirkni í framtíðinni nema það sé óskað.

Sjálfvirk stofnun reiknings (AAC)

Ólíkt hinum valkostunum er AAC aðeins í boði á auðkennissíðu ChatGPT og krefst þess að SSO-vefslóð hafi fyrst verið virkjuð:

Automatic account creation setting for verified-domain users turned off

Eins og sýnt er hér að ofan tryggir AAC að notendur sem nýskrá sig eða skrá sig inn með staðfestu netfangsléni verði sjálfkrafa bætt við Enterprise-vinnusvæðið þitt. Notendurnir fá ekki boðspóst og ferlið er að öllu leyti sjálfvirkt. Þetta hefur bæði kosti og galla.

Ef stefna þín er að leyfa opinn aðgang öllum notendum með staðfesta lénið þitt er AAC góður kostur sem forðar aukinni vinnu við að stilla og stjórna SCIM-forriti.

Hins vegar er AAC ekki tilvalið ef þú þarft læstara, samþykkisbundið ferli fyrir aðgang notenda.

⚠️ VIÐVÖRUN ⚠️

Mikilvægt er að hafa í huga að virkjun AAC mun í raun þvinga sameiningu allra neytendanotenda (einka-/Plus-/Pro-notenda) undir léninu þínu inn í Enterprise-vinnusvæðið þitt. Nánari upplýsingar um þetta er að finna hér að neðan í hlutanum „Meðhöndlun núverandi notenda“.

Athugaðu að jafnvel þótt notendurnir séu ekki meðlimir í aðgangshópi IdP þíns og geti ekki opnað vinnusvæðið ef SSO-vefslóð er þvinguð, taka þeir samt sæti í Enterprise-reikningnum þínum í þessari stöðu.

Af þessum sökum mælum við almennt með SCIM eða beinum boðum í flestum tilvikum frekar en AAC. Til að forðast hugsanlegan rugling mælum við með að hafa slökkt á AAC ef þú ætlar að nota SCIM.

Admin Invites Endpoint API Platform

API Platform okkar styður Invites Endpoint, sem gerir þér kleift að bjóða notendum forritunarlega í API-stofnunina þína.

Í samanburði við SCIM er helsti kosturinn við endpoint að það gerir þér kleift að tilgreina verkefnin sem boðni notandinn á að tilheyra:

Image

Þetta veitir aukið nákvæmnisstig og stjórn án þess að krefjast handvirkrar vinnu við einstök bein boð.

Meðhöndlun núverandi neytendanotenda

Við skilgreinum neytendanotendur sem þá sem eru með einka-, Plus- eða Pro-áskrift. Oft eru til núverandi neytendanotendur með staðfesta lénið þitt sem hafa verið með reikninga frá því áður en Enterprise-samningurinn þinn tók gildi. Þar sem staðfesting lénsins þíns og virkjun SSO-vefslóðar getur haft afleidd áhrif á þessa neytendanotendur er mikilvægt að ákveða fyrirfram hvaða niðurstöðu er óskað.

Áhrif á neytendanotendur ChatGPT

Í ChatGPT ræðst áhrifin á neytendur að mestu af tveimur þáttum:

  1. Verður þeim boðið á Enterprise-vinnusvæðið?

  2. Ætlarðu að þvinga SSO-vefslóð?

Hegðunin sem leiðir af þessu má sjá hér að neðan:

Boð í bið?SSO-vefslóð þvinguð?Niðurstaða
Neytendanotendareikningar verða þvingaðir til sameiningar við Enterprise og aðeins er hægt að skrá sig inn með SSO-vefslóð.
NeiNeytendanotendareikningar verða þvingaðir til sameiningar við Enterprise og notendur geta auðkennt sig með SSO-vefslóð eða samfélagsinnskráningu.
NeiEngin áhrif: Neytendanotendur halda aðgangi að persónulegum vinnusvæðum sínum með lykilorði eða samfélagsauðkenningu.
NeiNeiEngin áhrif: Neytendanotendur halda aðgangi að persónulegum vinnusvæðum sínum með lykilorði eða samfélagsauðkenningu.

Ef markmið þitt er að koma að lokum í veg fyrir alla neytendareikninga skaltu hafa samband við Account Director þinn til að ræða mögulega valkosti.

Sameining reikninga

Skilyrðin fyrir því að sjálfvirk sameining einstaklingsreiknings við Enterprise-reikning fari af stað eru þessi:

  1. Lén notandans hefur verið staðfest.

  2. Notandinn hefur fengið boð í Enterprise-vinnusvæðið þar sem lénið er staðfest.

    • Athugið: Ef þú hefur virkjað AAC verður þetta skilyrði alltaf uppfyllt fyrir alla notendur með staðfesta lénið þitt.

Þegar þessi skilyrði eru uppfyllt ætti notandinn að sjá eftirfarandi sprettiglugga næst þegar hann skráir sig inn í eða endurhleður ChatGPT:

ChatGPT Enterprise invite flow with options to transfer chat history and GPTs or export and delete the old workspace

Eins og myndin sýnir endurgreiðum við sjálfkrafa allar fyrirliggjandi Plus- eða Pro-áskriftir fyrir sameininguna. Notendur geta valið að flytja fyrirliggjandi spjallferil og GPTs sín, eða flutt spjallferilinn út með tölvupósti og byrjað á Enterprise-vinnusvæðinu með „hreint borð“.

  • Athugið: Ef gagnageymsla er virkjuð á Enterprise- eða Edu-vinnusvæðinu sem flutt er í er ekki hægt að flytja gögn af Personal-vinnusvæði. Notendur geta aðeins flutt spjöllin sín út og eytt Personal-vinnusvæðinu. Sjá Boð í tölvupósti og reikningsflutninga fyrir nánari upplýsingar.

Þegar einstaklingsreikningurinn hefur verið sameinaður er ekki hægt að endurheimta hann. Ef notendur þínir völdu valkostinn „Flytja fyrirliggjandi spjallferil og GPTs“ en sáu það ekki birtast á Enterprise-vinnusvæðinu sínu skaltu hafa samband við þjónustuver.

Áhrif á neytendanotendur API Platform

Þar sem SSO-vefslóð á Platform er enn lénabundin (ólíkt ChatGPT, þar sem SSO-vefslóð er bundin við vinnusvæðið þar sem hún hefur verið virkjuð) verða neytendanotendur þínir fyrir áhrifum um leið og þú staðfestir lénið þitt og virkjar SSO-vefslóð á hvaða stofnun sem er.

Neytendanotendurnir missa möguleikann á að auðkenna sig með lykilorðum, þar sem við greinum samsvörun lénsins og áframsendum þá til IdP þíns. Ef þeir eru meðlimir í IdP þínum geta þeir auðkennt sig með góðum árangri. Að öðrum kosti geta þeir skráð sig inn með samfélagslegum OAuth-valkosti ef hann stendur þeim til boða. Ef ekki hefurðu í raun læst þá úti frá neytendareikningum þeirra.

Sjá hlutann Innskráningarflæði notenda fyrir ítarlegri leiðbeiningar um þetta verkflæði.

Ráðlögð mynstur fyrir auðkenni og úthlutun

Nú þegar við höfum útskýrt grunnhegðunina sem tengist auðkennisauðkenningu og úthlutun boða getur verið gagnlegt að fara yfir nokkur algengari innleiðingarmynstur sem standa Enterprise-notendum til boða:

Comparison table of four Enterprise user management setups by provisioning, authentication, and user experience

Innskráningarflæði notenda

Við höfum þegar fjallað um áhrif boða í bið og þvingunar SSO-vefslóðar, þannig að þessum hluta er ætlað að hjálpa til við að sjá fyrir sér vænt flæði og þær athuganir sem við framkvæmum þegar notandi slær inn netfangið sitt til að skrá sig inn.

Innskráningarflæði ChatGPT

Athugið: Þessi skýringarmynd útilokar innskráningartilraunir með samfélagsinnskráningu eða Tile URL.

Flowchart of ChatGPT login paths for personal accounts, password sign-in, workspace picker, and SSO redirection

Innskráningarflæði API Platform

Athugið: Þessi skýringarmynd útilokar innskráningartilraunir með samfélagsinnskráningu eða Tile URL.

Flowchart for platform login and SSO outcomes based on verified domain and IdP access group membership

Næstu skref

Nú þegar þú hefur hugmynd um kjörinnleiðinguna þína geturðu fylgt viðeigandi skjölum til að virkja SCIM eða SSO-vefslóð:

Var þessi grein gagnleg?