OpenAI
Þessi síða var vélþýdd. Skoða upprunalegu ensku greinina.

Stilling SSO

Þetta skjal leiðir þig í gegnum uppsetningu SSO fyrir ChatGPT og API Platform

Uppfært: 2 days ago

Forsendur

Til að setja upp SSO-vefslóð þarftu að:

  1. Vera með OpenAI-áskrift með alþjóðlegu stjórnborði stjórnanda

  2. Vera alþjóðlegur stjórnandi

Áður en þú heldur áfram skaltu kynna þér skjölin okkar um yfirlit yfir SSO-vefslóð og notendastjórnun til að tryggja að þú þekkir SSO-vefslóðararkitektúrinn okkar.

Ef þú hefur áður stillt SSO-vefslóð fyrir API Platform-stofnun eða ChatGPT-vinnusvæði ættu SSO-vefslóðarstillingarnar þínar þegar að vera tiltækar til stillingar á síðunni OpenAI Identity. Ef vinnusvæðið eða stofnunin sem þú vilt virkja SSO-vefslóð fyrir birtist ekki í alþjóðlega stjórnborðinu þínu skaltu hafa samband við support@openai.com.

⚠️ Notendur þínir verða útilokaðir ef SSO er ekki rétt sett upp!

Röng uppsetning getur valdið því að notendur þínir lokist úti úr skipulagseiningum og vinnusvæðum þar sem SSO er stillt sem áskilið. Við mælum með að þú, sem alþjóðlegur stjórnandi, hafir SSO áfram sem valfrjálst í stjórnendagáttinni.

Hafðu tvo aðskilda innskráða glugga opna meðan á uppsetningu stendur:

  1. Einn innskráðan í huliðsglugga

  2. Einn innskráðan í venjulega vafranum þínum

Þetta gerir þér kleift að prófa innskráningarferlið og SSO-/lénsstaðfestingaruppsetninguna í öðrum glugganum og afturkalla breytingarnar ef þörf krefur í hinum glugganum.

Prófa SSO-vefslóð

Ef þú vilt prófa uppsetningarferlið án þess að hætta á áhrif á notendur þína geturðu gert það í forritinu hér.

Þótt tenging takist í þessu prófunarforriti tengist hún ekki framleiðslustofnuninni þinni og tengingin er ekki vistuð (svo þú getur notað sömu færibreytur aftur í framleiðsluumhverfinu þegar þú ert tilbúin/n). Þetta þýðir að óhætt er að nota það sem sandkassa eða leiksvæði á meðan þú kynnir þér kröfurnar og leysir úr því sem kann að vanta í forsendurnar.

SSO-vefslóð virkjuð

Til að hefjast handa skaltu fara á síðuna OpenAI-auðkenni úr yfirstjórnborðinu. Þú getur einnig opnað síðuna með tenglinum á síðunni „Auðkenni & úthlutun“ undir stillingunum „Stjórna vinnusvæði“ í ChatGPT eða á flipanum Auðkenni í stillingum stofnunarinnar á API Platform.

Í sumum dæmanna hér að neðan er uppsetningin sýnd í Okta, en sama aðferð ætti að eiga við um allar SAML-auðkennisveitur.

Lénsstaðfesting

Til að virkja SSO krefjumst við þess að þú staðfestir fyrst að minnsta kosti eitt lén.

Mikilvægt: Mundu að skoða áhrifin á síðari stigum sem staðfesting léns kann að hafa á notendur með það lén.

Smelltu á hnappinn "+ Add Domain" og sláðu inn DNS-lénið þitt til að byrja:

Verify a new domain dialog with example.com entered and Submit available

Þegar þú hefur sent þetta inn fáum við þér lykil til að staðfesta eignarhald á léninu þínu. Farðu til DNS-veitunnar þinnar og bættu við TXT-færslu með uppgefnu gildinu:

Image

TXT-færslan þín verður að vera aðgengileg með DNS-uppflettingu til að staðfestingarathugunin takist.

Eftir að þú hefur lokið þessu hjá DNS-veitunni þinni skaltu fara aftur á uppsetningarsíðuna og smella á hnappinn "Check". Ef eignarhald á léninu þínu var staðfest með góðum árangri sérðu stöðuna uppfærða í "Verified."

Domain management page with company.abc listed as Verified

Þú getur bætt við allt að 99 staðfestum lénum fyrir hverja stjórnendagátt og við gefum þér 7 daga frest til að ljúka staðfestingarathuguninni áður en lén er merkt sem útrunnið. Lén er aðeins hægt að staðfesta á einni stjórnendagátt. Ef þú þarft að staðfesta sama lén fyrir skipulagseiningu eða vinnusvæði sem er ekki í stjórnendagáttinni þinni skaltu hafa samband við þjónustuver.

Stilla forritið þitt

Þegar þú hefur staðfest lénið þitt geturðu haldið áfram með uppsetningu SSO-vefslóðar með því að stilla IdP-forritið þitt.

Til að byrja skaltu smella á hnappinn „Setja upp SSO-vefslóð“:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Auðkennisveita valin

Þú getur valið af lista yfir vinsælustu auðkennisveiturnar sem styðja innbyggðar SAML-samþættingar. Ef auðkennisveitan þín er ekki á listanum eða þú vilt nota OIDC-tengingu geturðu valið viðeigandi hnapp fyrir sérsniðna tengingu neðst:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Forrit búið til eða tengt

Nú geturðu fylgt skrefum stillingaleiðarvísisins til að búa til IdP-forritið og tengja það við okkur. Leiðbeiningarnar geta verið örlítið mismunandi eftir auðkennisveitunni sem þú notar, en grunnuppsetningin er sú sama:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Athugaðu að vefslóðirnar sem birtast þegar forritið er búið til eru einstakar fyrir stofnunina þína:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Mikilvægt: Ef þú velur að endurstilla virka SSO-tengingu munu þessi vefslóðagildi breytast. Þegar þú setur upp SSO aftur þarftu að ganga úr skugga um að uppfæra þau í forritinu þínu í samræmi við það.

Þegar þú hefur lokið uppsetningu vefslóðarinnar geturðu haldið áfram að skilgreina eigindakortlagningu fyrir notendur sem eru auðkenndir í gegnum forritið þitt.

Eigindavörpun

Eigindavörpunin sem þú skilgreinir í SSO-vefslóðarforritinu þínu ræður að lokum hvaða OpenAI-reikningar eru auðkenndir og hvernig notendur þínir birtast í OpenAI-vörum. Núverandi notendalíkan okkar styður þrjá eiginleika:

  1. Netfang (áskilið í SAML-svarinu; ræður hvaða reikningur er opnaður)

  2. Fornafn (valfrjálst, en mælt er með því)

  3. Eftirnafn (valfrjálst, en mælt er með því)

Athugið: Við styðjum ekki afkóðun SAML-svara. Gakktu úr skugga um að þú sért ekki að dulkóða svarið þitt eða staðhæfinguna svo við getum borið kennsl á eigindin rétt.

Það fer eftir IdP-veitunni þinni hvernig nákvæm eigindakortlagning er. Við mælum með að fylgja nákvæmlega þeirri kortlagningu sem sýnd er fyrir IdP-veituna þína í uppsetningarleiðarvísinum, t.d. væri Okta svona:

Image

Ef þú sérð nýja notendur birtast með netföngin sín stillt á birtingarnafn þeirra skaltu skoða eigindakortlagninguna þína og staðfesta að þú sért ekki að dulkóða svörin þín.

Að öðrum kosti, ef nýir notendur eru beðnir um að slá inn nafn sitt og fæðingardag bendir það líklega til þess að við séum ekki að bera kennsl á rétt nafnagildi úr eigindasvarinu þínu.

Breytingar á netföngum

Af og til getur netfang notanda verið uppfært í IdP-kerfinu þínu, t.d.

  • Lagaleg nafnabreyting í kjölfar hjónabands

  • Fyrirtækið hans var keypt og hann er kominn með nýtt lén

  • o.s.frv.

Ef þetta breytir gildi emailaddress-kröfunnar í SSO-vefslóðar SAMLResponse verður opnaður annar OpenAI-notandi sem er tengdur nýja netfanginu (og hann stofnaður ef hann er ekki þegar til) eftir vel heppnaða SSO-vefslóð. Bjóða þarf þessum notanda sérstaklega í stofnunina eða vinnusvæðið, óháð upprunalega notandanum.

Aðalnetföng

Í sumum tilvikum kunna notendur að vera með mörg mismunandi netföng. Þetta er algengt í stærri fyrirtækjum með dreifð póstkerfi eða hjá menntastofnunum með mismunandi skóla, t.d.

Í þessari stöðu mælum við með að tryggja að SAML-svarið þitt innihaldi aðeins eitt netfang í eigindunum, því mörg netföng geta valdið ruglingi þegar við reynum að tengja það við nýjan eða núverandi notanda.

Auk þess mælum við með að nota fast netfang notenda (t.d. UPN), ef þeir hafa slíkt, í eigindavörpuninni til að tryggja að þeir hafi stöðugan OpenAI-notandareikning sem verður ekki fyrir áhrifum þegar önnur netföng þeirra breytast.

Úthluta aðgangi að IdP-forriti

Þegar þú hefur búið til eigindavörpunina leiðir leiðarvísirinn þig í gegnum skrefin til að veita viðeigandi notendum aðgang í gegnum þá hópa sem þú vilt nota.

Skoðaðu ráðleggingar okkar um notendastjórnun fyrir bestu starfsvenjur.

Stilla lýsigögn IdP

Á þessu stigi uppsetningarinnar hefurðu tvo aðskilda valkosti til að skilgreina lýsigögn IdP: kvika stillingu og handvirka stillingu.

Kvik stilling

Þetta er ráðlagði og einfaldasti valkosturinn. Með kvikri stillingu þarftu aðeins að gefa upp lýsigagnavefslóðina (sem nú er fyllt út með SSO-vefslóðinni og Entity ID sem þú stilltir áður) sem tengist forritinu þínu. Uppsetningarleiðarvísirinn sýnir þér hvar þú finnur þetta í IdP-kerfinu þínu:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Handvirk stilling

Eins og nafnið gefur til kynna krefst handvirk stilling aðeins meiri vinnu. Eftir því hvaða IdP-kerfi þú notar þarftu að slá inn samsvarandi SSO-vefslóð og IdP-útgefanda ásamt x.509-vottorði:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Innskráning hafin af IdP

Ef þú vilt að notendur þínir geti smellt á flís á stjórnborðinu sínu og auðkennst sjálfkrafa geturðu stillt auðkenningu hafna af IdP fyrir forritið þitt sem hluta af uppsetningarferlinu. Nákvæma ferlið fer eftir IdP-kerfinu þínu, en almennt er notuð uppgefin vefslóð á þessu formi:

Til dæmis leiðir Okta þig í gegnum stofnun nýs bókamerkjaforrits með þessari vefslóð:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

En Entra ID leyfir þér að slá inn uppgefnu „innskráningarslóðina“ í viðeigandi eyðublað:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Mikilvægt: Ef þú velur að endurstilla virka SSO-tengingu munu þessi vefslóðagildi breytast.

Það þýðir að þegar þú stillir nýju tenginguna þarftu einnig að uppfæra innskráningarvefslóðina þína í samræmi við það, annars geta notendur ekki auðkennt sig í gegnum reitina sína.

Ljúka uppsetningu

Þegar þú hefur stillt lýsigögn auðkennisveitunnar geturðu smellt á „Halda áfram“ og sett upp valfrjáls bókamerkjaforrit. Síðasta nauðsynlega stillingarskrefið er á síðunni „Prófa eina innskráningu“:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Þegar smellt er á „Halda áfram í innskráningu“ reynir leiðarvísirinn að prófa nýju tenginguna. Ef allt tekst hefur SSO-vefslóðin verið virkjuð. Þetta ætti nú að koma fram á stillingasíðunni:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Notendur í IdP-hópnum þínum sem eru með samsvarandi reikninga eða boð ættu nú að geta skráð sig inn með SSO-vefslóð:

  • Þeir geta farið á chatgpt.com eða platform.openai.com, slegið inn netfangið sitt og staðfest auðkenni sitt eftir að þeim er vísað til auðkennisveitunnar

  • Þeir geta notað vefslóð bókamerkjareitsins sem þú stilltir, ef þess var óskað, við uppsetninguna

Ef notendum tekst ekki að staðfesta auðkenni sitt og vandræði koma upp við að afturkalla breytingarnar skaltu hafa samband við þjónustuverið til að fá tafarlausa aðstoð.

Mundu að þegar SSO-vefslóð er virkjuð á API Platform nær staðfesting lénsins til allra notenda með það lén. Þetta þýðir að jafnvel þótt notendurnir tilheyri ekki Enterprise-stofnuninni þinni þurfa þeir samt að vera í IdP-hópnum þínum til að fá aðgang að eigin stofnunum.

Úrræðaleit við innskráningu

Ef þú átt í vandræðum með innskráningu eftir að hafa virkjað SSO-vefslóð geturðu skoðað síðuna okkar með algengum spurningum og úrræðaleit til að fá aðstoð við að greina algengar villur. Ef þú finnur ekki fullnægjandi svar þar skaltu endilega hafa samband við þjónustuver.

Var þessi grein gagnleg?