OpenAI
Kaca iki diterjemahake nganggo mesin. Deleng artikel asli basa Inggris.

Ngatur SSO

Dokumen iki nuntun ngatur SSO kanggo ChatGPT lan API Platform

Pembaruan: 3 hours ago

Prasyarat

Kanggo nyiyapake SSO, sampeyan kudu:

  1. Nduweni paket OpenAI sing dilengkapi Konsol Admin Global

  2. Dadi Admin Global

Sadurunge nerusake, wacanen kaca dokumentasi Ringkesan SSO lan Manajemen Panganggo kanggo mesthekake yen sampeyan wis mangerteni arsitektur SSO kita.

Yen sadurunge sampeyan wis ngonfigurasi SSO kanggo organisasi Platform API utawa papan kerja ChatGPT, setelan SSO sampeyan kudune wis kasedhiya kanggo dikonfigurasi ing kaca Identitas OpenAI. Yen papan kerja utawa organisasi sing arep sampeyan aktifake SSO ora ditampilake ing Konsol Admin Global, hubungana tim dhukungan kita liwat gelembung obrolan ing pojok tengen ngisor kaca iki.

⚠️ Pangguna sampeyan bakal kekunci metu yen SSO ora disiyapake kanthi bener!

Persiyapan sing salah bisa nyebabake pangguna sampeyan kekunci metu saka org lan papan kerja sing SSO-ne disetel dadi wajib. Kita nyaranake supaya sampeyan, minangka global admin, njaga SSO tetep Optional ing Admin Portal.

Sajrone persiyapan, tetep bukak loro jendhela login sing kapisah:

  1. Siji mlebu liwat jendhela incognito

  2. Siji mlebu liwat browser standar sampeyan

Iki ngidini sampeyan nguji proses login lan persiyapan SSO/Verifikasi Domain ing siji jendhela, lan mbalekake owah-owahan yen perlu liwat jendhela kapindho.

Nguji SSO

Yen sampeyan pengin nguji proses persiyapan tanpa risiko mengaruhi pangguna, sampeyan bisa nindakake liwat aplikasi ing kene.

Yen kasil ngrampungake sambungan ing aplikasi tes iki, sambungan kasebut ora bakal kagandheng maneh menyang org produksi sampeyan lan uga ora bakal nyimpen sambungan kasebut (dadi sampeyan bisa nggunakake maneh parameter sing padha ing instance produksi nalika wis siap). Iki tegese aman digunakake minangka sandbox utawa papan latihan nalika sampeyan sinau syarat-syarate lan ngrampungake prasyarat sing isih kurang.

Ngaktifake SSO

Kanggo miwiti, bukak kaca Identitas OpenAI saka Konsol Admin Global. Sampeyan uga bisa mbukak kaca kasebut liwat pranala ing kaca "Identitas & Penyediaan" ing sangisore setelan "Atur Papan Kerja" ing ChatGPT, utawa tab Identitas ing setelan organisasi Platform API.

Sawetara conto ing ngisor iki nuduhake persiyapan ing Okta, nanging cara sing padha bisa ditrapake kanggo kabeh IdP SAML.

Verifikasi Domain

Kanggo ngaktifake SSO, kita mbutuhake sampeyan supaya luwih dhisik verifikasi paling ora siji domain.

Penting: Elinga maca dampak hilir sing bisa ditimbulake verifikasi domain marang pangguna sing nganggo domain kasebut.

Klik tombol "+ Add Domain" lan lebokna DNS sampeyan kanggo miwiti:

Verify a new domain dialog with example.com entered and Submit available

Sawise dikirim, kita nyedhiyakake kunci kanggo verifikasi kepemilikan domain sampeyan. Bukak panyedhiya DNS sampeyan, banjur tambahna record TXT kanthi nilai sing diwenehake:

Image

Record TXT sampeyan kudu bisa diakses liwat DNS lookup supaya pamriksan verifikasi bisa kasil.

Sawise rampung ing panyedhiya DNS sampeyan, bali menyang kaca persiyapan banjur klik tombol "Check". Yen kepemilikan domain sampeyan kasil divalidasi, sampeyan bakal weruh status dianyari dadi "Verified."

Domain management page with company.abc listed as Verified

Sampeyan bisa nambah nganti 99 domain sing wis diverifikasi saben Admin Portal, lan kita menehi wektu 7 dina kanggo ngrampungake pamriksan verifikasi sadurunge domain ditandhani kadaluwarsa. Domain mung bisa diverifikasi ing siji Admin Portal. Yen sampeyan perlu verifikasi domain sing padha ing organisasi utawa papan kerja sing ora ana ing Admin Portal sampeyan, mangga hubungi Support.

Ngonfigurasi Aplikasi Sampeyan

Sawise kasil verifikasi domain, sampeyan bisa nerusake persiyapan SSO kanthi ngonfigurasi aplikasi IdP sampeyan.

Kanggo miwiti, klik tombol “Setel SSO”:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Milih Panyedhiya Identitas

Sampeyan bisa milih saka dhaptar IdP paling populer sing kanthi gawan ndhukung integrasi SAML. Yen IdP sampeyan ora ana ing dhaptar, utawa yen sampeyan pengin nggunakake sambungan OIDC, pilih tombol sambungan Kustom sing cocog ing sisih ngisor:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Nggawe/Nyambungake Aplikasi

Saiki sampeyan bisa ngetutake tuntunan konfigurasi langkah demi langkah kanggo nggawe lan nyambungake aplikasi IdP karo layanan kita. Pandhuane bisa rada beda gumantung IdP sing sampeyan gunakake, nanging persiyapan umume tetep padha:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Elinga, URL sing diwenehake ing langkah nggawe bakal unik kanggo organisasi sampeyan:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Penting: Yen sampeyan milih ngreset sambungan SSO sing sehat, nilai URL iki bakal owah. Nalika nyiyapake SSO maneh, sampeyan kudu mesthekake kanggo nganyari ing aplikasi sampeyan kanthi cocog.

Sawise sampeyan ngrampungake persiyapan URL, sampeyan bisa nerusake kanggo nemtokake attribute mapping kanggo pangguna sing diautentikasi liwat aplikasi sampeyan.

Pemetaan Atribut

Pemetaan atribut sing sampeyan tetapkan ing aplikasi SSO pungkasane nemtokake akun OpenAI endi sing diotentikasi lan kepiye pangguna sampeyan katon ing produk OpenAI. Model pangguna kita saiki ndhukung telung properti:

  1. Alamat Email (wajib ing respons SAML, nemtokake akun endi sing diakses)

  2. Jeneng Ngarep (opsional, nanging disaranake)

  3. Jeneng Mburi (opsional, nanging disaranake)

Cathetan: Kita ora ndhukung dekripsi SAML Responses. Mangga priksa manawa sampeyan ora ngenkripsi respons utawa assertion supaya kita bisa ngenali atribut kanthi bener.

Gumantung IdP sampeyan, attribute mapping sing pas bakal beda-beda. Kita nyaranake manut mapping persis kaya sing dituduhake kanggo IdP sampeyan ing wizard persiyapan, contone Okta yaiku:

Image

Yen sampeyan ndeleng pangguna anyar mlebu kanthi alamat email disetel dadi display name, mangga priksa attribute mapping sampeyan lan pasthekake yen sampeyan ora ngenkripsi respons.

Utawa, yen pangguna anyar dijaluk ngetik jeneng lan ulang tahun, iki kamungkinan nuduhake yen kita ora ngenali nilai jeneng sing bener saka respons atribut sampeyan.

Owahan Email

Kadhangkala, alamat email pangguna bisa dianyari ing IdP sampeyan, contone.

  • Ganti jeneng resmi sawise nikah

  • Perusahaane diakuisisi lan dheweke duwe domain anyar

  • lsp.

Yen iki ngowahi nilai claim emailaddress ing SSO SAMLResponse, pangguna OpenAI liyane sing kagandheng karo alamat email anyar bakal diakses (lan digawe yen durung ana sadurunge) nalika SSO kasil. Pangguna iki kudu diundang menyang Org utawa Workspace kanthi kapisah saka pangguna asli.

Alamat Email Utama

Ing sawetara kasus, sampeyan bisa duwe pangguna kanthi pirang-pirang alamat email sing beda. Iki skenario umum ing perusahaan gedhe sing duwe sistem mailing kasebar utawa kanggo pelanggan Edu sing duwe sekolah beda, contone.

Ing kahanan iki, disaranake supaya respons SAML sampeyan mung ngemot siji alamat email ing atribut-atribusine, amarga yen ngemot pirang-pirang email bisa nyebabake bingung nalika kita nyoba nyambungake menyang pangguna anyar utawa sing wis ana.

Kajaba iku, yen pangguna duwe alamat email statis (contone UPN), disaranake nganggo alamat iki ing pemetaan atribut supaya dheweke duwe akun pangguna OpenAI sing stabil lan ora kena pengaruh nalika alamat email liyane bisa diganti.

Nyedhiyakake Akses Aplikasi IdP

Sawise sampeyan kasil nggawe pemetaan atribut, wizard bakal nuntun sampeyan liwat langkah-langkah kanggo nyedhiyakake akses marang pangguna sing cocog liwat grup sing dikarepake.

Waca rekomendasi kita babagan Manajemen Pangguna kanggo praktik paling apik.

Nyetel Metadata IdP

Ing tahap persiyapan iki, sampeyan duwe rong pilihan kapisah kanggo netepake metadata IdP: Konfigurasi Dinamis lan Konfigurasi Manual.

Konfigurasi Dinamis

Iki pilihan sing disaranake lan paling gampang. Kanthi Konfigurasi Dinamis, sampeyan mung perlu nyedhiyakake Metadata URL (saiki diisi dening SSO URL lan Entity ID sing wis sampeyan konfigurasi sadurunge) sing gegandhengan karo aplikasi sampeyan. Wizard persiyapan bakal nuduhake ing endi sampeyan bisa nemokake iki ing IdP sampeyan:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Konfigurasi Manual

Kaya jenenge, Konfigurasi Manual mbutuhake gaweyan luwih akeh. Gumantung IdP sampeyan, sampeyan kudu ngetik SSO URL lan issuer IdP sing cocog, bebarengan karo sertifikat x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Login sing Diwiwiti IdP

Yen sampeyan pengin pangguna bisa ngeklik tile ing dashboard lan otomatis diotentikasi, sampeyan bisa ngonfigurasi auth sing diwiwiti IdP menyang aplikasi minangka bagean saka proses persiyapan. Sanajan proses pasé bakal beda-beda gumantung IdP sampeyan, proses umume bakal nggunakake URL sing diwenehake kanthi format:

Minangka conto, Okta bakal nuntun sampeyan nggawe Bookmark Application anyar nganggo URL iki:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Dene Entra ID ngidini sampeyan ngetik “Sign on URL” sing diwenehake menyang formulir sing cocog:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Penting: Yen sampeyan milih ngreset sambungan SSO sing sehat, nilai URL iki bakal owah.

Tegese, nalika sampeyan ngatur sambungan anyar, sampeyan uga kudu nganyari Sign on URL sing cocog, yen ora pangguna ora bakal bisa autentikasi liwat tile.

Ngrampungake Persiyapan

Sawise metadata IdP dikonfigurasi, sampeyan bisa ngeklik "Terusake" kanggo nerusake persiyapan aplikasi tetenger opsional. Langkah konfigurasi wajib pungkasan ana ing kaca "Tes Mlebu Tunggal":

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Sawise ngeklik "Terusake kanggo mlebu," tuntunan bakal nyoba sambungan anyar sampeyan. Yen kabeh kasil, SSO bakal aktif. Saiki, asil kasebut kudune katon ing kaca konfigurasi sampeyan:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Pangguna ing grup IdP sampeyan sing duwe akun utawa undhangan sing cocog saiki kudune bisa mlebu nganggo SSO:

  • Dheweke bisa mbukak chatgpt.com utawa platform.openai.com, ngetik email, banjur nindakake autentikasi sawise dialihake menyang IdP

  • Dheweke bisa nggunakake URL Kothak Tetenger sing wis sampeyan konfigurasi nalika persiyapan (opsional)

Yen pangguna sampeyan ora bisa nindakake autentikasi lan sampeyan kangelan mbatalake owah-owahan kasebut, enggal hubungi Dhukungan kanggo njaluk pitulungan.

Elinga, ngaktifake SSO ing Platform API bakal ngetrapake verifikasi domain marang kabeh pangguna sing nganggo domain kasebut. Tegese, sanajan pangguna ora kalebu ing organisasi Enterprise sampeyan, dheweke tetep kudu dadi anggota grup IdP sampeyan supaya bisa ngakses organisasi pribadine.

Ngatasi Masalah Login

Yen sawise ngaktifake SSO sampeyan nemoni masalah nalika mlebu, sampeyan bisa maca kaca FAQ lan Ngatasi Masalah kanggo bantuan ngenali kesalahan umum. Yen sampeyan ora nemokake jawaban sing cukup ing kana, aja sungkan ngubungi Support.

Apa artikel iki migunani kanggo sampeyan?