Forsendur
Til að setja upp SSO-vefslóð þarftu að:
Vera með OpenAI-áskrift með alþjóðlegu stjórnborði stjórnanda
Vera alþjóðlegur stjórnandi
Áður en þú heldur áfram skaltu kynna þér skjölin okkar um yfirlit yfir SSO-vefslóð og notendastjórnun til að tryggja að þú þekkir SSO-vefslóðararkitektúrinn okkar.
Ef þú hefur áður stillt SSO-vefslóð fyrir API Platform-stofnun eða ChatGPT-vinnusvæði ættu SSO-vefslóðarstillingarnar þínar þegar að vera tiltækar til stillingar á síðunni OpenAI Identity. Ef vinnusvæðið eða stofnunin sem þú vilt virkja SSO-vefslóð fyrir birtist ekki í alþjóðlega stjórnborðinu þínu skaltu hafa samband við support@openai.com.
⚠️ Notendur þínir verða útilokaðir ef SSO er ekki rétt sett upp!
Röng uppsetning getur valdið því að notendur þínir lokist úti úr skipulagseiningum og vinnusvæðum þar sem SSO er stillt sem áskilið. Við mælum með að þú, sem alþjóðlegur stjórnandi, hafir SSO áfram sem valfrjálst í stjórnendagáttinni.
Hafðu tvo aðskilda innskráða glugga opna meðan á uppsetningu stendur:
Einn innskráðan í huliðsglugga
Einn innskráðan í venjulega vafranum þínum
Þetta gerir þér kleift að prófa innskráningarferlið og SSO-/lénsstaðfestingaruppsetninguna í öðrum glugganum og afturkalla breytingarnar ef þörf krefur í hinum glugganum.
Prófa SSO-vefslóð
Ef þú vilt prófa uppsetningarferlið án þess að hætta á áhrif á notendur þína geturðu gert það í forritinu hér.
Þótt tenging takist í þessu prófunarforriti tengist hún ekki framleiðslustofnuninni þinni og tengingin er ekki vistuð (svo þú getur notað sömu færibreytur aftur í framleiðsluumhverfinu þegar þú ert tilbúin/n). Þetta þýðir að óhætt er að nota það sem sandkassa eða leiksvæði á meðan þú kynnir þér kröfurnar og leysir úr því sem kann að vanta í forsendurnar.
SSO-vefslóð virkjuð
Til að hefjast handa skaltu fara á síðuna OpenAI-auðkenni úr yfirstjórnborðinu. Þú getur einnig opnað síðuna með tenglinum á síðunni „Auðkenni & úthlutun“ undir stillingunum „Stjórna vinnusvæði“ í ChatGPT eða á flipanum Auðkenni í stillingum stofnunarinnar á API Platform.
Í sumum dæmanna hér að neðan er uppsetningin sýnd í Okta, en sama aðferð ætti að eiga við um allar SAML-auðkennisveitur.
Lénsstaðfesting
Til að virkja SSO krefjumst við þess að þú staðfestir fyrst að minnsta kosti eitt lén.
Mikilvægt: Mundu að skoða áhrifin á síðari stigum sem staðfesting léns kann að hafa á notendur með það lén.
Smelltu á hnappinn "+ Add Domain" og sláðu inn DNS-lénið þitt til að byrja:

Þegar þú hefur sent þetta inn fáum við þér lykil til að staðfesta eignarhald á léninu þínu. Farðu til DNS-veitunnar þinnar og bættu við TXT-færslu með uppgefnu gildinu:

TXT-færslan þín verður að vera aðgengileg með DNS-uppflettingu til að staðfestingarathugunin takist.
Eftir að þú hefur lokið þessu hjá DNS-veitunni þinni skaltu fara aftur á uppsetningarsíðuna og smella á hnappinn "Check". Ef eignarhald á léninu þínu var staðfest með góðum árangri sérðu stöðuna uppfærða í "Verified."

Þú getur bætt við allt að 99 staðfestum lénum fyrir hverja stjórnendagátt og við gefum þér 7 daga frest til að ljúka staðfestingarathuguninni áður en lén er merkt sem útrunnið. Lén er aðeins hægt að staðfesta á einni stjórnendagátt. Ef þú þarft að staðfesta sama lén fyrir skipulagseiningu eða vinnusvæði sem er ekki í stjórnendagáttinni þinni skaltu hafa samband við þjónustuver.
Stilla forritið þitt
Þegar þú hefur staðfest lénið þitt geturðu haldið áfram með uppsetningu SSO-vefslóðar með því að stilla IdP-forritið þitt.
Til að byrja skaltu smella á hnappinn „Setja upp SSO-vefslóð“:

Auðkennisveita valin
Þú getur valið af lista yfir vinsælustu auðkennisveiturnar sem styðja innbyggðar SAML-samþættingar. Ef auðkennisveitan þín er ekki á listanum eða þú vilt nota OIDC-tengingu geturðu valið viðeigandi hnapp fyrir sérsniðna tengingu neðst:

Forrit búið til eða tengt
Nú geturðu fylgt skrefum stillingaleiðarvísisins til að búa til IdP-forritið og tengja það við okkur. Leiðbeiningarnar geta verið örlítið mismunandi eftir auðkennisveitunni sem þú notar, en grunnuppsetningin er sú sama:

Athugaðu að vefslóðirnar sem birtast þegar forritið er búið til eru einstakar fyrir stofnunina þína:

Mikilvægt: Ef þú velur að endurstilla virka SSO-tengingu munu þessi vefslóðagildi breytast. Þegar þú setur upp SSO aftur þarftu að ganga úr skugga um að uppfæra þau í forritinu þínu í samræmi við það.
Þegar þú hefur lokið uppsetningu vefslóðarinnar geturðu haldið áfram að skilgreina eigindakortlagningu fyrir notendur sem eru auðkenndir í gegnum forritið þitt.
Eigindavörpun
Eigindavörpunin sem þú skilgreinir í SSO-vefslóðarforritinu þínu ræður að lokum hvaða OpenAI-reikningar eru auðkenndir og hvernig notendur þínir birtast í OpenAI-vörum. Núverandi notendalíkan okkar styður þrjá eiginleika:
Netfang (áskilið í SAML-svarinu; ræður hvaða reikningur er opnaður)
Fornafn (valfrjálst, en mælt er með því)
Eftirnafn (valfrjálst, en mælt er með því)
Athugið: Við styðjum ekki afkóðun SAML-svara. Gakktu úr skugga um að þú sért ekki að dulkóða svarið þitt eða staðhæfinguna svo við getum borið kennsl á eigindin rétt.
Það fer eftir IdP-veitunni þinni hvernig nákvæm eigindakortlagning er. Við mælum með að fylgja nákvæmlega þeirri kortlagningu sem sýnd er fyrir IdP-veituna þína í uppsetningarleiðarvísinum, t.d. væri Okta svona:

Ef þú sérð nýja notendur birtast með netföngin sín stillt á birtingarnafn þeirra skaltu skoða eigindakortlagninguna þína og staðfesta að þú sért ekki að dulkóða svörin þín.
Að öðrum kosti, ef nýir notendur eru beðnir um að slá inn nafn sitt og fæðingardag bendir það líklega til þess að við séum ekki að bera kennsl á rétt nafnagildi úr eigindasvarinu þínu.
Breytingar á netföngum
Af og til getur netfang notanda verið uppfært í IdP-kerfinu þínu, t.d.
Lagaleg nafnabreyting í kjölfar hjónabands
Fyrirtækið hans var keypt og hann er kominn með nýtt lén
o.s.frv.
Ef þetta breytir gildi emailaddress-kröfunnar í SSO-vefslóðar SAMLResponse verður opnaður annar OpenAI-notandi sem er tengdur nýja netfanginu (og hann stofnaður ef hann er ekki þegar til) eftir vel heppnaða SSO-vefslóð. Bjóða þarf þessum notanda sérstaklega í stofnunina eða vinnusvæðið, óháð upprunalega notandanum.
Aðalnetföng
Í sumum tilvikum kunna notendur að vera með mörg mismunandi netföng. Þetta er algengt í stærri fyrirtækjum með dreifð póstkerfi eða hjá menntastofnunum með mismunandi skóla, t.d.
Í þessari stöðu mælum við með að tryggja að SAML-svarið þitt innihaldi aðeins eitt netfang í eigindunum, því mörg netföng geta valdið ruglingi þegar við reynum að tengja það við nýjan eða núverandi notanda.
Auk þess mælum við með að nota fast netfang notenda (t.d. UPN), ef þeir hafa slíkt, í eigindavörpuninni til að tryggja að þeir hafi stöðugan OpenAI-notandareikning sem verður ekki fyrir áhrifum þegar önnur netföng þeirra breytast.
Úthluta aðgangi að IdP-forriti
Þegar þú hefur búið til eigindavörpunina leiðir leiðarvísirinn þig í gegnum skrefin til að veita viðeigandi notendum aðgang í gegnum þá hópa sem þú vilt nota.
Skoðaðu ráðleggingar okkar um notendastjórnun fyrir bestu starfsvenjur.
Stilla lýsigögn IdP
Á þessu stigi uppsetningarinnar hefurðu tvo aðskilda valkosti til að skilgreina lýsigögn IdP: kvika stillingu og handvirka stillingu.
Kvik stilling
Þetta er ráðlagði og einfaldasti valkosturinn. Með kvikri stillingu þarftu aðeins að gefa upp lýsigagnavefslóðina (sem nú er fyllt út með SSO-vefslóðinni og Entity ID sem þú stilltir áður) sem tengist forritinu þínu. Uppsetningarleiðarvísirinn sýnir þér hvar þú finnur þetta í IdP-kerfinu þínu:

Handvirk stilling
Eins og nafnið gefur til kynna krefst handvirk stilling aðeins meiri vinnu. Eftir því hvaða IdP-kerfi þú notar þarftu að slá inn samsvarandi SSO-vefslóð og IdP-útgefanda ásamt x.509-vottorði:

Innskráning hafin af IdP
Ef þú vilt að notendur þínir geti smellt á flís á stjórnborðinu sínu og auðkennst sjálfkrafa geturðu stillt auðkenningu hafna af IdP fyrir forritið þitt sem hluta af uppsetningarferlinu. Nákvæma ferlið fer eftir IdP-kerfinu þínu, en almennt er notuð uppgefin vefslóð á þessu formi:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API Platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Til dæmis leiðir Okta þig í gegnum stofnun nýs bókamerkjaforrits með þessari vefslóð:

En Entra ID leyfir þér að slá inn uppgefnu „innskráningarslóðina“ í viðeigandi eyðublað:

Mikilvægt: Ef þú velur að endurstilla virka SSO-tengingu munu þessi vefslóðagildi breytast.
Það þýðir að þegar þú stillir nýju tenginguna þarftu einnig að uppfæra innskráningarvefslóðina þína í samræmi við það, annars geta notendur ekki auðkennt sig í gegnum reitina sína.
Ljúka uppsetningu
Þegar þú hefur stillt lýsigögn auðkennisveitunnar geturðu smellt á „Halda áfram“ og sett upp valfrjáls bókamerkjaforrit. Síðasta nauðsynlega stillingarskrefið er á síðunni „Prófa eina innskráningu“:

Þegar smellt er á „Halda áfram í innskráningu“ reynir leiðarvísirinn að prófa nýju tenginguna. Ef allt tekst hefur SSO-vefslóðin verið virkjuð. Þetta ætti nú að koma fram á stillingasíðunni:


Notendur í IdP-hópnum þínum sem eru með samsvarandi reikninga eða boð ættu nú að geta skráð sig inn með SSO-vefslóð:
Þeir geta farið á chatgpt.com eða platform.openai.com, slegið inn netfangið sitt og staðfest auðkenni sitt eftir að þeim er vísað til auðkennisveitunnar
Þeir geta notað vefslóð bókamerkjareitsins sem þú stilltir, ef þess var óskað, við uppsetninguna
Ef notendum tekst ekki að staðfesta auðkenni sitt og vandræði koma upp við að afturkalla breytingarnar skaltu hafa samband við þjónustuverið til að fá tafarlausa aðstoð.
Mundu að þegar SSO-vefslóð er virkjuð á API Platform nær staðfesting lénsins til allra notenda með það lén. Þetta þýðir að jafnvel þótt notendurnir tilheyri ekki Enterprise-stofnuninni þinni þurfa þeir samt að vera í IdP-hópnum þínum til að fá aðgang að eigin stofnunum.
Úrræðaleit við innskráningu
Ef þú átt í vandræðum með innskráningu eftir að hafa virkjað SSO-vefslóð geturðu skoðað síðuna okkar með algengum spurningum og úrræðaleit til að fá aðstoð við að greina algengar villur. Ef þú finnur ekki fullnægjandi svar þar skaltu endilega hafa samband við þjónustuver.
