OpenAI

Sommario SSO

Sommario di alto livello di SSO e come interagisce in ChatGPT rispetto alla piattaforma

Aggiornato: 7 days ago

Obiettivo

Questa guida vuole fornire agli amministratori e ai team IT le informazioni necessarie da considerare prima di configurare SSO negli account ChatGPT o Platform. SSO è disponibile per i clienti Business, Enterprise ed Edu.

Architettura di base e terminologia

Attualmente, SSO è supportato tramite autenticazione SAML sia per ChatGPT che per la piattaforma API.

  • Area di lavoro si riferisce a un'istanza di ChatGPT

  • Organizzazione si riferisce a un'istanza della piattaforma API

  • Identity Provider (IdP) si riferisce al servizio che utilizzi per gestire l'identità digitale. Forniamo assistenza per le connessioni tramite tutti gli IdP che supportano SAML. Gli IdP più comuni con cui ci siamo connessi includono:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Per l'elenco completo degli IdP supportati, consulta la pagina delle integrazioni di WorkOS. Supportiamo tutte le integrazioni di terze parti presenti in questa pagina a cui è possibile connettersi tramite SAML o OIDC.

Attualmente, a ogni area di lavoro di ChatGPT è associata un'organizzazione della Piattaforma corrispondente. Questo significa che l'ID dell'organizzazione (org-id) che trovi nella pagina "Generale" della piattaforma Enterprise è lo stesso org-id associato alla tua area di lavoro ChatGPT Enterprise. Di conseguenza, la tua area di lavoro e la tua organizzazione condividono lo stesso livello di autenticazione:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Questa architettura implica alcuni aspetti di cui essere al corrente:

  1. Un singolo ID organizzazione (org-id) può fornire assistenza solo a una singola configurazione IdP.

  2. Le verifiche del dominio e le impostazioni SSO SAML sono condivise tra ChatGPT e la piattaforma API.

  3. SSO deve essere abilitato separatamente su ChatGPT e sulla piattaforma API. Tuttavia, una volta configurato su uno, la "configurazione" dell'altro consiste principalmente in un semplice passaggio e nell'aggiunta di un'app segnalibro nel tuo IdP, se lo desideri.

Introduzione a SSO

Prima di configurare SSO nel tuo account, è importante comprendere alcuni concetti chiave sulla funzionalità SSO di OpenAI.

Terminologia generale per l'identità

Provisioning Quando OpenAI menziona il provisioning nel contesto degli utenti, ci riferiamo in modo specifico al provisioning degli inviti. Non forniamo direttamente assistenza per il provisioning della creazione di account utente. Gli inviti possono essere forniti tramite:

  1. SCIM (supportato sia nell'integrazione SCIM di ChatGPT che nell'integrazione SCIM della piattaforma API)

  2. La pagina "Membri" di ChatGPT o della piattaforma API

  3. Creazione automatica di un account

  4. Inviti API

Il provisioning degli inviti è un passaggio indipendente dall'autenticazione effettuata tramite SSO.


Autenticazione – “Sei chi dici di essere?”

Esempio: un IdP autentica un utente al nostro servizio così che sappiamo che è chi dice di essere quando effettua l'accesso.


Autorizzazione: “Che cosa sei autorizzato a fare o vedere?”

Esempio: dopo l'autenticazione da parte del tuo IdP, stabiliamo a quali aree di lavoro di ChatGPT appartieni.

Informazioni sulle impostazioni SSO di OpenAI

Verifica del dominio Si tratta di una condizione preliminare per l'abilitazione SSO e la creazione automatica degli account. In altre parole: "Possiedi questo dominio?"

  1. Quando accedi tramite chatgpt.com o platform.openai.com, un dominio verificato determina se indirizzare l'utente alla nostra pagina delle password o al loro IdP quando è configurato anche SSO

  2. Una volta verificato un dominio nella tua area di lavoro, a qualsiasi utente invitato nell’area di lavoro con un indirizzo e-mail appartenente a quel dominio verrà chiesto di unire il proprio account personale la prossima volta che effettua l’accesso.

  3. L'autenticazione di ChatGPT si basa su dominio e area di lavoro: quando un dominio è verificato e l'SSO è abilitato sull'area di lavoro, solo gli utenti in quell'area di lavoro che condividono il dominio verranno indirizzati alla procedura SSO. Utenti che condividono il dominio ma NON fanno parte dell'area di lavoro (ad es. gli utenti con account Free, Plus, Pro o Team del tuo dominio continueranno ad accedere tramite e-mail/password o social.

  4. L'autenticazione della piattaforma è basata sul dominio: quando un dominio è verificato e l'SSO è abilitato, tutti gli utenti della piattaforma sotto quel dominio non potranno più accedere tramite password. Consulta "Verifica del dominio su ChatGPT rispetto alla piattaforma API" qui di seguito per ulteriori dettagli.

  5. I sottodomini devono essere verificati separatamente dai domini di primo livello

Per elaborare correttamente la verifica del tuo dominio, il record TXT deve essere leggibile tramite una ricerca DNS.


(Solo ChatGPT) Creazione automatica di account (AAC) Quando questa funzionalità è abilitata su un'area di lavoro di ChatGPT, un nuovo utente la cui e-mail corrisponde ai domini verificati riceverà automaticamente un invito all'area di lavoro Enterprise quando si registra. Non consigliamo di abilitare AAC se stai usando SCIM.


(Solo ChatGPT) Consenti inviti da domini esterni Questa impostazione controlla se gli utenti con domini non verificati possono essere invitati nell'area di lavoro. Gli utenti provenienti da domini esterni non saranno tenuti ad accedere tramite SSO, poiché le impostazioni SSO si applicano solo agli utenti che appartengono al dominio verificato.


Abilita SSO Questa impostazione determina se le impostazioni SSO configurate si applicano all'area di lavoro e/o all'organizzazione.


Applica SSO

Quando è disabilitata, questa impostazione consente agli utenti con un dominio verificato di scegliere se accedere tramite SSO o tramite login social.

I Global Admin possono impostare l'opzione Applica SSO su Obbligatorio sia per ChatGPT che per la piattaforma API direttamente dalla pagina Gestisci SSO nella Console di amministrazione. Quando abilitata, questa impostazione consente agli utenti con un dominio verificato di accedere all'area di lavoro o all'organizzazione abilitate per SSO solo tramite SSO. La password e l'autenticazione social non sono più valide per l'area di lavoro o l'organizzazione, ma possono ancora essere utilizzate in altre aree di lavoro o organizzazioni dove il loro dominio non è verificato.

Verifica del dominio su ChatGPT rispetto alla piattaforma API

Come discusso in precedenza, la verifica del dominio viene applicata alle istanze condivise di ChatGPT e della piattaforma. Tuttavia, esiste una differenza cruciale nel modo in cui la verifica del dominio influisce sugli accessi a ChatGPT rispetto alla piattaforma se SSO è abilitato:

L'accesso SSO sulla piattaforma API è completamente basato sul dominio. Questo significa che, una volta verificato un dominio su una qualsiasi organizzazione e abilitato l’SSO, TUTTI gli utenti con quel dominio perderanno la possibilità di accedere utilizzando una password. Se non dispongono di un metodo di autenticazione tramite social, non potranno più accedere alle rispettive organizzazioni, a meno che non facciano parte del gruppo di accesso dell’IdP.



Al contrario, per ChatGPT, saranno interessati solo gli utenti che appartengono all'area di lavoro in cui è stato verificato il dominio. Gli utenti che non fanno parte del gruppo di accesso dell’IdP potranno comunque accedere alle aree di lavoro utilizzando i metodi descritti nella sezione successiva.

Esperienza di login per i tuoi utenti

OpenAI offre tre diversi metodi di assistenza all'autenticazione:

  1. Username + Password

  2. Autenticazione social tramite Microsoft/Google/Apple

  3. SSO

Nota: il comportamento varierà se l'utente sta accedendo a ChatGPT oppure alla piattaforma API, se il suo dominio è verificato e se le rispettive aree di lavoro/organizzazioni hanno imposto la procedura SSO.

Accesso avviato da SP

Tutti gli utenti possono navigare direttamente su chatgpt.com o platform.openai.com per accedere. Quando si utilizza questa opzione, i diversi metodi di autenticazione possono essere attivati come mostrato di seguito:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Se l’utente appartiene a più aree di lavoro, inclusa un’area di lavoro in cui l’SSO è stato abilitato per il suo dominio, chiederemo di selezionare in quale area di lavoro effettuare l’accesso.

Accesso avviato da SP di ChatGPT

Se scopriamo che l'e-mail inserita appartiene a un'area di lavoro il cui dominio è verificato, indirizzeremo l'utente al proprio IdP per autenticarsi. In caso contrario, all'utente sarà chiesto di accedere inserendo la propria password.

Se l’utente appartiene a più aree di lavoro, inclusa almeno un’area di lavoro in cui l’SSO è stato abilitato per il suo dominio, chiederemo di selezionare il metodo da utilizzare per effettuare l’accesso:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Nota: se l’opzione “Applica SSO” è stata abilitata per una specifica area di lavoro, gli utenti con i domini verificati possono accedere esclusivamente tramite SSO. L'autenticazione tramite social e password non sarà disponibile.

Accesso avviato da SP della piattaforma

Come indicato in precedenza, quando un utente con un dominio verificato inserisce il proprio indirizzo e-mail nella pagina di accesso alla Piattaforma, verrà sempre reindirizzato al proprio IdP per l’autenticazione.

Per questo motivo, è fondamentale assicurarsi di aver compreso bene il funzionamento prima di abilitare l’SSO per la Piattaforma. In caso contrario, è molto facile bloccare accidentalmente gli utenti della Piattaforma che utilizzano account personali.

Accesso iniziato da IdP

Quando configuri SSO dalle rispettive pagine di identità, troverai un URL Tile unico fornito sia per ChatGPT che per la piattaforma API:

Questi URL Tile possono essere configurati nel tuo IdP per consentire agli utenti di accedere o autenticarsi automaticamente con un solo clic.

Passi successivi

Ora che possiedi una buona conoscenza di base della nostra architettura, vai alla pagina "Comprendere la configurazione ideale per la gestione degli utenti" per determinare l'implementazione ideale per il tuo caso d'uso. Ti spiegheremo quindi come configurare SSO e SCIM nel tuo account.

Questo articolo è stato utile?