Prasyarat
Kanggo nyiyapake SSO, sampeyan kudu:
Nduweni paket OpenAI sing dilengkapi Konsol Admin Global
Dadi Admin Global
Sadurunge nerusake, wacanen kaca dokumentasi Ringkesan SSO lan Manajemen Panganggo kanggo mesthekake yen sampeyan wis mangerteni arsitektur SSO kita.
Yen sadurunge sampeyan wis ngonfigurasi SSO kanggo organisasi Platform API utawa papan kerja ChatGPT, setelan SSO sampeyan kudune wis kasedhiya kanggo dikonfigurasi ing kaca Identitas OpenAI. Yen papan kerja utawa organisasi sing arep sampeyan aktifake SSO ora ditampilake ing Konsol Admin Global, hubungana tim dhukungan kita liwat gelembung obrolan ing pojok tengen ngisor kaca iki.
⚠️ Pangguna sampeyan bakal kekunci metu yen SSO ora disiyapake kanthi bener!
Persiyapan sing salah bisa nyebabake pangguna sampeyan kekunci metu saka org lan papan kerja sing SSO-ne disetel dadi wajib. Kita nyaranake supaya sampeyan, minangka global admin, njaga SSO tetep Optional ing Admin Portal.
Sajrone persiyapan, tetep bukak loro jendhela login sing kapisah:
Siji mlebu liwat jendhela incognito
Siji mlebu liwat browser standar sampeyan
Iki ngidini sampeyan nguji proses login lan persiyapan SSO/Verifikasi Domain ing siji jendhela, lan mbalekake owah-owahan yen perlu liwat jendhela kapindho.
Nguji SSO
Yen sampeyan pengin nguji proses persiyapan tanpa risiko mengaruhi pangguna, sampeyan bisa nindakake liwat aplikasi ing kene.
Yen kasil ngrampungake sambungan ing aplikasi tes iki, sambungan kasebut ora bakal kagandheng maneh menyang org produksi sampeyan lan uga ora bakal nyimpen sambungan kasebut (dadi sampeyan bisa nggunakake maneh parameter sing padha ing instance produksi nalika wis siap). Iki tegese aman digunakake minangka sandbox utawa papan latihan nalika sampeyan sinau syarat-syarate lan ngrampungake prasyarat sing isih kurang.
Ngaktifake SSO
Kanggo miwiti, bukak kaca Identitas OpenAI saka Konsol Admin Global. Sampeyan uga bisa mbukak kaca kasebut liwat pranala ing kaca "Identitas & Penyediaan" ing sangisore setelan "Atur Papan Kerja" ing ChatGPT, utawa tab Identitas ing setelan organisasi Platform API.
Sawetara conto ing ngisor iki nuduhake persiyapan ing Okta, nanging cara sing padha bisa ditrapake kanggo kabeh IdP SAML.
Verifikasi Domain
Kanggo ngaktifake SSO, kita mbutuhake sampeyan supaya luwih dhisik verifikasi paling ora siji domain.
Penting: Elinga maca dampak hilir sing bisa ditimbulake verifikasi domain marang pangguna sing nganggo domain kasebut.
Klik tombol "+ Add Domain" lan lebokna DNS sampeyan kanggo miwiti:

Sawise dikirim, kita nyedhiyakake kunci kanggo verifikasi kepemilikan domain sampeyan. Bukak panyedhiya DNS sampeyan, banjur tambahna record TXT kanthi nilai sing diwenehake:

Record TXT sampeyan kudu bisa diakses liwat DNS lookup supaya pamriksan verifikasi bisa kasil.
Sawise rampung ing panyedhiya DNS sampeyan, bali menyang kaca persiyapan banjur klik tombol "Check". Yen kepemilikan domain sampeyan kasil divalidasi, sampeyan bakal weruh status dianyari dadi "Verified."

Sampeyan bisa nambah nganti 99 domain sing wis diverifikasi saben Admin Portal, lan kita menehi wektu 7 dina kanggo ngrampungake pamriksan verifikasi sadurunge domain ditandhani kadaluwarsa. Domain mung bisa diverifikasi ing siji Admin Portal. Yen sampeyan perlu verifikasi domain sing padha ing organisasi utawa papan kerja sing ora ana ing Admin Portal sampeyan, mangga hubungi Support.
Ngonfigurasi Aplikasi Sampeyan
Sawise kasil verifikasi domain, sampeyan bisa nerusake persiyapan SSO kanthi ngonfigurasi aplikasi IdP sampeyan.
Kanggo miwiti, klik tombol “Setel SSO”:

Milih Panyedhiya Identitas
Sampeyan bisa milih saka dhaptar IdP paling populer sing kanthi gawan ndhukung integrasi SAML. Yen IdP sampeyan ora ana ing dhaptar, utawa yen sampeyan pengin nggunakake sambungan OIDC, pilih tombol sambungan Kustom sing cocog ing sisih ngisor:

Nggawe/Nyambungake Aplikasi
Saiki sampeyan bisa ngetutake tuntunan konfigurasi langkah demi langkah kanggo nggawe lan nyambungake aplikasi IdP karo layanan kita. Pandhuane bisa rada beda gumantung IdP sing sampeyan gunakake, nanging persiyapan umume tetep padha:

Elinga, URL sing diwenehake ing langkah nggawe bakal unik kanggo organisasi sampeyan:

Penting: Yen sampeyan milih ngreset sambungan SSO sing sehat, nilai URL iki bakal owah. Nalika nyiyapake SSO maneh, sampeyan kudu mesthekake kanggo nganyari ing aplikasi sampeyan kanthi cocog.
Sawise sampeyan ngrampungake persiyapan URL, sampeyan bisa nerusake kanggo nemtokake attribute mapping kanggo pangguna sing diautentikasi liwat aplikasi sampeyan.
Pemetaan Atribut
Pemetaan atribut sing sampeyan tetapkan ing aplikasi SSO pungkasane nemtokake akun OpenAI endi sing diotentikasi lan kepiye pangguna sampeyan katon ing produk OpenAI. Model pangguna kita saiki ndhukung telung properti:
Alamat Email (wajib ing respons SAML, nemtokake akun endi sing diakses)
Jeneng Ngarep (opsional, nanging disaranake)
Jeneng Mburi (opsional, nanging disaranake)
Cathetan: Kita ora ndhukung dekripsi SAML Responses. Mangga priksa manawa sampeyan ora ngenkripsi respons utawa assertion supaya kita bisa ngenali atribut kanthi bener.
Gumantung IdP sampeyan, attribute mapping sing pas bakal beda-beda. Kita nyaranake manut mapping persis kaya sing dituduhake kanggo IdP sampeyan ing wizard persiyapan, contone Okta yaiku:

Yen sampeyan ndeleng pangguna anyar mlebu kanthi alamat email disetel dadi display name, mangga priksa attribute mapping sampeyan lan pasthekake yen sampeyan ora ngenkripsi respons.
Utawa, yen pangguna anyar dijaluk ngetik jeneng lan ulang tahun, iki kamungkinan nuduhake yen kita ora ngenali nilai jeneng sing bener saka respons atribut sampeyan.
Owahan Email
Kadhangkala, alamat email pangguna bisa dianyari ing IdP sampeyan, contone.
Ganti jeneng resmi sawise nikah
Perusahaane diakuisisi lan dheweke duwe domain anyar
lsp.
Yen iki ngowahi nilai claim emailaddress ing SSO SAMLResponse, pangguna OpenAI liyane sing kagandheng karo alamat email anyar bakal diakses (lan digawe yen durung ana sadurunge) nalika SSO kasil. Pangguna iki kudu diundang menyang Org utawa Workspace kanthi kapisah saka pangguna asli.
Alamat Email Utama
Ing sawetara kasus, sampeyan bisa duwe pangguna kanthi pirang-pirang alamat email sing beda. Iki skenario umum ing perusahaan gedhe sing duwe sistem mailing kasebar utawa kanggo pelanggan Edu sing duwe sekolah beda, contone.
Ing kahanan iki, disaranake supaya respons SAML sampeyan mung ngemot siji alamat email ing atribut-atribusine, amarga yen ngemot pirang-pirang email bisa nyebabake bingung nalika kita nyoba nyambungake menyang pangguna anyar utawa sing wis ana.
Kajaba iku, yen pangguna duwe alamat email statis (contone UPN), disaranake nganggo alamat iki ing pemetaan atribut supaya dheweke duwe akun pangguna OpenAI sing stabil lan ora kena pengaruh nalika alamat email liyane bisa diganti.
Nyedhiyakake Akses Aplikasi IdP
Sawise sampeyan kasil nggawe pemetaan atribut, wizard bakal nuntun sampeyan liwat langkah-langkah kanggo nyedhiyakake akses marang pangguna sing cocog liwat grup sing dikarepake.
Waca rekomendasi kita babagan Manajemen Pangguna kanggo praktik paling apik.
Nyetel Metadata IdP
Ing tahap persiyapan iki, sampeyan duwe rong pilihan kapisah kanggo netepake metadata IdP: Konfigurasi Dinamis lan Konfigurasi Manual.
Konfigurasi Dinamis
Iki pilihan sing disaranake lan paling gampang. Kanthi Konfigurasi Dinamis, sampeyan mung perlu nyedhiyakake Metadata URL (saiki diisi dening SSO URL lan Entity ID sing wis sampeyan konfigurasi sadurunge) sing gegandhengan karo aplikasi sampeyan. Wizard persiyapan bakal nuduhake ing endi sampeyan bisa nemokake iki ing IdP sampeyan:

Konfigurasi Manual
Kaya jenenge, Konfigurasi Manual mbutuhake gaweyan luwih akeh. Gumantung IdP sampeyan, sampeyan kudu ngetik SSO URL lan issuer IdP sing cocog, bebarengan karo sertifikat x.509:

Login sing Diwiwiti IdP
Yen sampeyan pengin pangguna bisa ngeklik tile ing dashboard lan otomatis diotentikasi, sampeyan bisa ngonfigurasi auth sing diwiwiti IdP menyang aplikasi minangka bagean saka proses persiyapan. Sanajan proses pasé bakal beda-beda gumantung IdP sampeyan, proses umume bakal nggunakake URL sing diwenehake kanthi format:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API Platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Minangka conto, Okta bakal nuntun sampeyan nggawe Bookmark Application anyar nganggo URL iki:

Dene Entra ID ngidini sampeyan ngetik “Sign on URL” sing diwenehake menyang formulir sing cocog:

Penting: Yen sampeyan milih ngreset sambungan SSO sing sehat, nilai URL iki bakal owah.
Tegese, nalika sampeyan ngatur sambungan anyar, sampeyan uga kudu nganyari Sign on URL sing cocog, yen ora pangguna ora bakal bisa autentikasi liwat tile.
Ngrampungake Persiyapan
Sawise metadata IdP dikonfigurasi, sampeyan bisa ngeklik "Terusake" kanggo nerusake persiyapan aplikasi tetenger opsional. Langkah konfigurasi wajib pungkasan ana ing kaca "Tes Mlebu Tunggal":

Sawise ngeklik "Terusake kanggo mlebu," tuntunan bakal nyoba sambungan anyar sampeyan. Yen kabeh kasil, SSO bakal aktif. Saiki, asil kasebut kudune katon ing kaca konfigurasi sampeyan:


Pangguna ing grup IdP sampeyan sing duwe akun utawa undhangan sing cocog saiki kudune bisa mlebu nganggo SSO:
Dheweke bisa mbukak chatgpt.com utawa platform.openai.com, ngetik email, banjur nindakake autentikasi sawise dialihake menyang IdP
Dheweke bisa nggunakake URL Kothak Tetenger sing wis sampeyan konfigurasi nalika persiyapan (opsional)
Yen pangguna sampeyan ora bisa nindakake autentikasi lan sampeyan kangelan mbatalake owah-owahan kasebut, enggal hubungi Dhukungan kanggo njaluk pitulungan.
Elinga, ngaktifake SSO ing Platform API bakal ngetrapake verifikasi domain marang kabeh pangguna sing nganggo domain kasebut. Tegese, sanajan pangguna ora kalebu ing organisasi Enterprise sampeyan, dheweke tetep kudu dadi anggota grup IdP sampeyan supaya bisa ngakses organisasi pribadine.
Ngatasi Masalah Login
Yen sawise ngaktifake SSO sampeyan nemoni masalah nalika mlebu, sampeyan bisa maca kaca FAQ lan Ngatasi Masalah kanggo bantuan ngenali kesalahan umum. Yen sampeyan ora nemokake jawaban sing cukup ing kana, aja sungkan ngubungi Support.
