OpenAI
Kaca iki diterjemahake nganggo mesin. Deleng artikel asli basa Inggris.

Ngatur SSO

Dokumen iki nuntun ngatur SSO kanggo ChatGPT lan API Platform

Pembaruan: yesterday

Sarat

Kanggo nyiyapake SSO, sampeyan kudu:

  1. Duwe paket OpenAI nganggo Konsol Admin Global

  2. Dadi Admin Global

Sadurunge nerusake, waca dhisik kaca dokumentasi Ringkesan SSO lan Manajemen Pangguna supaya sampeyan paham arsitektur SSO kita.

Yen sadurunge sampeyan wis ngonfigurasi SSO kanggo organisasi API Platform utawa papan kerja ChatGPT, setelan SSO sampeyan mesthine wis kasedhiya kanggo dikonfigurasi ing kaca OpenAI Identity. Yen papan kerja utawa org sing arep sampeyan aktifake SSO-nee ora katon ing Konsol Admin Global, hubungi support@openai.com.

⚠️ Pangguna sampeyan bakal kekunci metu yen SSO ora disiyapake kanthi bener!

Persiyapan sing salah bisa nyebabake pangguna sampeyan kekunci metu saka org lan papan kerja sing SSO-ne disetel dadi wajib. Kita nyaranake supaya sampeyan, minangka global admin, njaga SSO tetep Optional ing Admin Portal.

Sajrone persiyapan, tetep bukak loro jendhela login sing kapisah:

  1. Siji mlebu liwat jendhela incognito

  2. Siji mlebu liwat browser standar sampeyan

Iki ngidini sampeyan nguji proses login lan persiyapan SSO/Verifikasi Domain ing siji jendhela, lan mbalekake owah-owahan yen perlu liwat jendhela kapindho.

Nguji SSO

Yen sampeyan pengin nguji proses persiyapan tanpa risiko mengaruhi pangguna, sampeyan bisa nindakake liwat aplikasi ing kene.

Yen kasil ngrampungake sambungan ing aplikasi tes iki, sambungan kasebut ora bakal kagandheng maneh menyang org produksi sampeyan lan uga ora bakal nyimpen sambungan kasebut (dadi sampeyan bisa nggunakake maneh parameter sing padha ing instance produksi nalika wis siap). Iki tegese aman digunakake minangka sandbox utawa papan latihan nalika sampeyan sinau syarat-syarate lan ngrampungake prasyarat sing isih kurang.

Ngaktifake SSO

Kanggo miwiti, bukak kaca OpenAI Identity saka Konsol Admin Global. Sampeyan uga bisa mbukak kaca kasebut saka tautan ing kaca “Identitas & Penyediaan” ing ngisor setelan “Kelola Papan Kerja” ing ChatGPT utawa tab Identitas ing setelan organisasi API Platform sampeyan.

Sawetara conto ing ngisor iki bakal nuduhake persiyapan ing Okta, nanging logika sing padha kudune bisa ditrapake kanggo kabeh IdP SAML.

Verifikasi Domain

Kanggo ngaktifake SSO, kita mbutuhake sampeyan supaya luwih dhisik verifikasi paling ora siji domain.

Penting: Elinga maca dampak hilir sing bisa ditimbulake verifikasi domain marang pangguna sing nganggo domain kasebut.

Klik tombol "+ Add Domain" lan lebokna DNS sampeyan kanggo miwiti:

Verify a new domain dialog with example.com entered and Submit available

Sawise dikirim, kita nyedhiyakake kunci kanggo verifikasi kepemilikan domain sampeyan. Bukak panyedhiya DNS sampeyan, banjur tambahna record TXT kanthi nilai sing diwenehake:

Image

Record TXT sampeyan kudu bisa diakses liwat DNS lookup supaya pamriksan verifikasi bisa kasil.

Sawise rampung ing panyedhiya DNS sampeyan, bali menyang kaca persiyapan banjur klik tombol "Check". Yen kepemilikan domain sampeyan kasil divalidasi, sampeyan bakal weruh status dianyari dadi "Verified."

Domain management page with company.abc listed as Verified

Sampeyan bisa nambah nganti 99 domain sing wis diverifikasi saben Admin Portal, lan kita menehi wektu 7 dina kanggo ngrampungake pamriksan verifikasi sadurunge domain ditandhani kadaluwarsa. Domain mung bisa diverifikasi ing siji Admin Portal. Yen sampeyan perlu verifikasi domain sing padha ing organisasi utawa papan kerja sing ora ana ing Admin Portal sampeyan, mangga hubungi Support.

Ngonfigurasi Aplikasi Sampeyan

Sawise kasil verifikasi domain, sampeyan bisa nerusake persiyapan SSO kanthi ngonfigurasi aplikasi IdP sampeyan.

Kanggo miwiti, klik tombol “Setel SSO”:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Milih Penyedia Identitas Sampeyan

Sampeyan bisa milih saka dhaptar IdP sing paling populer sing ndhukung integrasi SAML kanthi asli. Yen IdP sampeyan ora ana ing dhaptar, utawa yen sampeyan pengin nggunakake sambungan OIDC, sampeyan bisa milih tombol sambungan Custom sing cocog sing ditampilake ing sisih ngisor:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Nggawe/Nyambungake Aplikasi

Saiki sampeyan bisa ngetutake wizard konfigurasi langkah demi langkah kanggo mbantu nggawe lan nyambungake aplikasi IdP sampeyan karo kita. Gumantung IdP sing sampeyan gunakake, instruksi sampeyan bisa rada beda, nanging persiyapan umume tetep padha:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Elinga yen URL sing diwenehake ing langkah nggawe bakal unik kanggo organisasi sampeyan:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Penting: Yen sampeyan milih ngreset sambungan SSO sing sehat, nilai URL iki bakal owah. Nalika nyiyapake SSO maneh, sampeyan kudu mesthekake kanggo nganyari ing aplikasi sampeyan kanthi cocog.

Sawise sampeyan ngrampungake persiyapan URL, sampeyan bisa nerusake kanggo nemtokake attribute mapping kanggo pangguna sing diautentikasi liwat aplikasi sampeyan.

Pemetaan Atribut

Pemetaan atribut sing sampeyan tetapkan ing aplikasi SSO pungkasane nemtokake akun OpenAI endi sing diotentikasi lan kepiye pangguna sampeyan katon ing produk OpenAI. Model pangguna kita saiki ndhukung telung properti:

  1. Alamat Email (wajib ing respons SAML, nemtokake akun endi sing diakses)

  2. Jeneng Ngarep (opsional, nanging disaranake)

  3. Jeneng Mburi (opsional, nanging disaranake)

Cathetan: Kita ora ndhukung dekripsi SAML Responses. Mangga priksa manawa sampeyan ora ngenkripsi respons utawa assertion supaya kita bisa ngenali atribut kanthi bener.

Gumantung IdP sampeyan, attribute mapping sing pas bakal beda-beda. Kita nyaranake manut mapping persis kaya sing dituduhake kanggo IdP sampeyan ing wizard persiyapan, contone Okta yaiku:

Image

Yen sampeyan ndeleng pangguna anyar mlebu kanthi alamat email disetel dadi display name, mangga priksa attribute mapping sampeyan lan pasthekake yen sampeyan ora ngenkripsi respons.

Utawa, yen pangguna anyar dijaluk ngetik jeneng lan ulang tahun, iki kamungkinan nuduhake yen kita ora ngenali nilai jeneng sing bener saka respons atribut sampeyan.

Owahan Email

Kadhangkala, alamat email pangguna bisa dianyari ing IdP sampeyan, contone.

  • Ganti jeneng resmi sawise nikah

  • Perusahaane diakuisisi lan dheweke duwe domain anyar

  • lsp.

Yen iki ngowahi nilai claim emailaddress ing SSO SAMLResponse, pangguna OpenAI liyane sing kagandheng karo alamat email anyar bakal diakses (lan digawe yen durung ana sadurunge) nalika SSO kasil. Pangguna iki kudu diundang menyang Org utawa Workspace kanthi kapisah saka pangguna asli.

Alamat Email Utama

Ing sawetara kasus, sampeyan bisa duwe pangguna kanthi pirang-pirang alamat email sing beda. Iki skenario umum ing perusahaan gedhe sing duwe sistem mailing kasebar utawa kanggo pelanggan Edu sing duwe sekolah beda, contone.

Ing kahanan iki, disaranake supaya respons SAML sampeyan mung ngemot siji alamat email ing atribut-atribusine, amarga yen ngemot pirang-pirang email bisa nyebabake bingung nalika kita nyoba nyambungake menyang pangguna anyar utawa sing wis ana.

Kajaba iku, yen pangguna duwe alamat email statis (contone UPN), disaranake nganggo alamat iki ing pemetaan atribut supaya dheweke duwe akun pangguna OpenAI sing stabil lan ora kena pengaruh nalika alamat email liyane bisa diganti.

Nyedhiyakake Akses Aplikasi IdP

Sawise sampeyan kasil nggawe pemetaan atribut, wizard bakal nuntun sampeyan liwat langkah-langkah kanggo nyedhiyakake akses marang pangguna sing cocog liwat grup sing dikarepake.

Waca rekomendasi kita babagan Manajemen Pangguna kanggo praktik paling apik.

Nyetel Metadata IdP

Ing tahap persiyapan iki, sampeyan duwe rong pilihan kapisah kanggo netepake metadata IdP: Konfigurasi Dinamis lan Konfigurasi Manual.

Konfigurasi Dinamis

Iki pilihan sing disaranake lan paling gampang. Kanthi Konfigurasi Dinamis, sampeyan mung perlu nyedhiyakake Metadata URL (saiki diisi dening SSO URL lan Entity ID sing wis sampeyan konfigurasi sadurunge) sing gegandhengan karo aplikasi sampeyan. Wizard persiyapan bakal nuduhake ing endi sampeyan bisa nemokake iki ing IdP sampeyan:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Konfigurasi Manual

Kaya jenenge, Konfigurasi Manual mbutuhake gaweyan luwih akeh. Gumantung IdP sampeyan, sampeyan kudu ngetik SSO URL lan issuer IdP sing cocog, bebarengan karo sertifikat x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Login sing Diwiwiti IdP

Yen sampeyan pengin pangguna bisa ngeklik tile ing dashboard lan otomatis diotentikasi, sampeyan bisa ngonfigurasi auth sing diwiwiti IdP menyang aplikasi minangka bagean saka proses persiyapan. Sanajan proses pasé bakal beda-beda gumantung IdP sampeyan, proses umume bakal nggunakake URL sing diwenehake kanthi format:

Minangka conto, Okta bakal nuntun sampeyan nggawe Bookmark Application anyar nganggo URL iki:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Dene Entra ID ngidini sampeyan ngetik “Sign on URL” sing diwenehake menyang formulir sing cocog:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Penting: Yen sampeyan milih ngreset sambungan SSO sing sehat, nilai URL iki bakal owah.

Tegese, nalika sampeyan ngatur sambungan anyar, sampeyan uga kudu nganyari Sign on URL sing cocog, yen ora pangguna ora bakal bisa autentikasi liwat tile.

Ngrampungake Persiyapan

Sawise sampeyan ngonfigurasi metadata IdP, sampeyan bisa ngeklik “Terusake” kanggo nerusake persiyapan aplikasi bookmark opsional. Langkah konfigurasi wajib pungkasan ana ing kaca “Tes Single Sign-On”:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Sawise ngeklik “Terusake menyang mlebu,” wizard bakal nyoba nguji sambungan anyar sampeyan. Yen kabeh kasil, tegese sampeyan wis ngaktifake SSO kanthi efektif. Saiki sampeyan kudune bisa ndeleng iki kacetha ing kaca konfigurasi sampeyan:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Pangguna ing grup IdP sampeyan sing duwe akun utawa undhangan sing cocog saiki kudune bisa mlebu nganggo SSO:

  • Dheweke bisa menyang chatgpt.com utawa platform.openai.com, ngetik email, banjur otentikasi sawise dialihake menyang IdP-ne

  • Dheweke bisa nganggo URL Bookmark Tile sing sampeyan konfigurasi (opsional) nalika persiyapan

Yen pangguna sampeyan ora bisa otentikasi kanthi sukses lan sampeyan nemoni masalah nalika mbatalake owahan, hubungi Support kanggo bantuan langsung.

Elinga yen ngaktifake SSO ing API Platform bakal nerapake verifikasi domain kanggo kabeh pangguna sing nganggo domain kasebut. Iki tegese sanajan pangguna ora kalebu organisasi Enterprise sampeyan, dheweke tetep kudu dadi bagean saka grup IdP sampeyan supaya bisa ngakses organisasi pribadine.

Ngatasi Masalah Login

Yen sawise ngaktifake SSO sampeyan nemoni masalah nalika mlebu, sampeyan bisa maca kaca FAQ lan Ngatasi Masalah kanggo bantuan ngenali kesalahan umum. Yen sampeyan ora nemokake jawaban sing cukup ing kana, aja sungkan ngubungi Support.

Apa artikel iki migunani kanggo sampeyan?