მიზანი
ეს სახელმძღვანელო განკუთვნილია ადმინისტრატორებისა და IT გუნდებისთვის, რათა მიაწოდოს საჭირო ინფორმაცია, რომელსაც თქვენი ChatGPT-ის ან Platform-ის ანგარიშებში ერთიანი ავთენტიფიკაციით შესვლის კონფიგურაციამდე უნდა გაეცნოთ. ერთიანი ავთენტიფიკაციით შესვლა ხელმისაწვდომია Business, Enterprise და Edu მომხმარებლებისთვის.
ფონური არქიტექტურა და ტერმინოლოგია
ერთიანი ავთენტიფიკაციით შესვლა ამჟამად მხარდაჭერილია SAML ავთენტიფიკაციის მეშვეობით როგორც ChatGPT-ისთვის, ისე API Platform-ისთვის.
სამუშაო სივრცე აღნიშნავს ChatGPT-ის ინსტანციას
ორგანიზაცია აღნიშნავს API Platform-ის ინსტანციას
იდენტობის პროვაიდერი (IdP) აღნიშნავს სერვისს, რომელსაც ციფრული იდენტობის სამართავად იყენებთ. ჩვენ მხარს ვუჭერთ კავშირებს ყველა IdP-ის მეშვეობით, რომელიც SAML-ს უჭერს მხარს. ზოგიერთი ყველაზე გავრცელებული IdP, რომლებთანაც კავშირი დაგვიმყარებია, მოიცავს:
Okta
Azure Active Directory/Entra ID
Google Workspace
Duo
მხარდაჭერილი IdP-ების სრული სიისთვის იხილეთ WorkOS-ის ინტეგრაციების გვერდი. ჩვენ მხარს ვუჭერთ ამ გვერდზე არსებულ ყველა მესამე მხარის ინტეგრაციას, რომელთან დაკავშირებაც შესაძლებელია SAML-ის ან OIDC-ის მეშვეობით.
ამჟამად ChatGPT-ის თითოეულ სამუშაო სივრცეს მასთან დაკავშირებული შესაბამისი Platform ორგანიზაცია აქვს. ეს ნიშნავს, რომ Organization ID (org-id), რომელსაც თქვენი Enterprise-ის Platform-ის „General“ გვერდზე ნახავთ, იგივე Organization ID (org-id)-ია, რომელიც თქვენს Enterprise ChatGPT სამუშაო სივრცესთან არის დაკავშირებული. შედეგად, თქვენი სამუშაო სივრცე და ორგანიზაცია ერთსა და იმავე ავთენტიფიკაციის ფენას იზიარებს:

ამ არქიტექტურიდან გამომდინარე, რამდენიმე ძირითადი საკითხია გასათვალისწინებელი:
ერთ Organization ID-ს (org-id) მხოლოდ ერთი IdP კონფიგურაციის მხარდაჭერა შეუძლია.
დომენის დადასტურებები და SAML ერთიანი ავთენტიფიკაციით შესვლის პარამეტრები გაზიარებულია ChatGPT-სა და API Platform-ს შორის.
ერთიანი ავთენტიფიკაციით შესვლა ChatGPT-სა და API Platform-ზე ცალ-ცალკე უნდა ჩაირთოს. თუმცა, როდესაც მას ერთ მათგანზე დააკონფიგურირებთ, მეორის „დაყენება“ ძირითადად მხოლოდ გადამრთველის ჩართვას და, სურვილის შემთხვევაში, თქვენს IdP-ში სანიშნის აპის დამატებას გულისხმობს.
ერთიანი ავთენტიფიკაციით შესვლის დაწყება
თქვენს ანგარიშში ერთიანი ავთენტიფიკაციით შესვლის კონფიგურაციამდე მნიშვნელოვანია, ჯერ OpenAI-ის ერთიანი ავთენტიფიკაციით შესვლის ფუნქციონალის შესახებ რამდენიმე ძირითადი კონცეფცია გაიგოთ.
იდენტობის ზოგადი ტერმინოლოგია
პროვიზიონირება როდესაც OpenAI მომხმარებლების კონტექსტში პროვიზიონირებაზე საუბრობს, კონკრეტულად მოსაწვევების პროვიზიონირებას ვგულისხმობთ. მომხმარებლის ანგარიშების შექმნის პროვიზიონირებას პირდაპირ არ ვუჭერთ მხარს. მოსაწვევების პროვიზიონირება შესაძლებელია შემდეგი გზებით:
SCIM (მხარდაჭერილია როგორც ChatGPT-ის SCIM ინტეგრაციაში, ისე API Platform-ის SCIM ინტეგრაციაში)
ChatGPT-ის ან API Platform-ის „Members“ გვერდი
ანგარიშის ავტომატური შექმნა
მოსაწვევების API
მოსაწვევების პროვიზიონირება დამოუკიდებელი ეტაპია იმ ავთენტიფიკაციისგან, რომელიც ერთიანი ავთენტიფიკაციით შესვლის მეშვეობით სრულდება.
ავთენტიფიკაცია – „ნამდვილად ის ხართ, ვისადაც თავს წარმოაჩენთ?“
მაგალითი: IdP ახდენს მომხმარებლის ავთენტიფიკაციას ჩვენს სერვისში, რათა შესვლისას ვიცოდეთ, რომ ის ნამდვილად ის არის, ვისადაც თავს წარმოაჩენს.
ავტორიზაცია – „რის გაკეთების ან ნახვის უფლება გაქვთ?“
მაგალითი: მას შემდეგ, რაც თქვენი IdP თქვენს ავთენტიფიკაციას მოახდენს, განვსაზღვრავთ, ChatGPT-ის რომელი სამუშაო სივრცის/სივრცეების წევრი ხართ.
OpenAI-ის ერთიანი ავთენტიფიკაციით შესვლის პარამეტრების გაცნობა
დომენის დადასტურება ეს წინაპირობაა ერთიანი ავთენტიფიკაციით შესვლისა და ანგარიშის ავტომატური შექმნის ჩასართავად. არსებითად, „გეკუთვნით ეს დომენი?“
chatgpt.com-ის ან platform.openai.com-ის მეშვეობით შესვლისას, დადასტურებული დომენი განსაზღვრავს, გადავამისამართოთ მომხმარებელი ჩვენს პაროლის გვერდზე თუ მის IdP-ში, როდესაც ერთიანი ავთენტიფიკაციით შესვლაც დაყენებულია
მას შემდეგ, რაც დომენი თქვენს სამუშაო სივრცეში დადასტურდება, ამ დომენის ელფოსტით სამუშაო სივრცეში მოწვეულ ნებისმიერ მომხმარებელს შემდეგი შესვლისას პირადი ანგარიშის გაერთიანება მოეთხოვება.
ChatGPT-ის ავთენტიფიკაცია დომენზეც და სამუშაო სივრცეზეც არის დაფუძნებული — როდესაც დომენი დადასტურებულია და სამუშაო სივრცეში ჩართულია ერთიანი ავთენტიფიკაციით შესვლა, ერთიანი ავთენტიფიკაციით შესვლაზე მხოლოდ ამ სამუშაო სივრცეში მყოფი იმავე დომენის მქონე მომხმარებლები გადამისამართდებიან. მომხმარებლები, რომლებიც დომენს იზიარებენ, მაგრამ სამუშაო სივრცის ნაწილი არ არიან (ანუ თქვენი დომენის Free, Plus, Pro ან Team ანგარიშების მომხმარებლები), კვლავ შეძლებენ შესვლას ელფოსტა/პაროლით ან სოციალური მეთოდით.
Platform-ის ავთენტიფიკაცია დომენზეა დაფუძნებული — როდესაც დომენი დადასტურებულია და ერთიანი ავთენტიფიკაციით შესვლა ჩართულია, ამ დომენის ქვეშ მყოფი Platform-ის ყველა მომხმარებელი დაკარგავს პაროლით შესვლის შესაძლებლობას. დამატებითი ინფორმაციისთვის იხილეთ ქვემოთ „დომენის დადასტურება ChatGPT-სა და API Platform-ზე“.
ქვედომენები ზედა დონის დომენებისგან განცალკევებით უნდა დადასტურდეს
თქვენი დომენის დადასტურების წარმატებით დასამუშავებლად თქვენი TXT ჩანაწერი DNS ძიებით წაკითხვადი უნდა იყოს.
(მხოლოდ ChatGPT) ანგარიშის ავტომატური შექმნა (AAC) როდესაც ეს ჩართულია ChatGPT-ის სამუშაო სივრცეში, ახალი მომხმარებელი, რომლის ელფოსტაც დადასტურებულ დომენს/დომენებს ემთხვევა, რეგისტრაციისას ავტომატურად მიიღებს მოწვევას Enterprise სამუშაო სივრცეში. არ გირჩევთ AAC-ის ჩართვას, თუ SCIM-ს იყენებთ.
(მხოლოდ ChatGPT) გარე დომენებიდან მოწვევების დაშვება ეს პარამეტრი აკონტროლებს, შესაძლებელია თუ არა არადადადასტურებული დომენების მქონე მომხმარებლების სამუშაო სივრცეში მოწვევა. გარე დომენების მომხმარებლებს არ მოეთხოვებათ შესვლა ერთიანი ავთენტიფიკაციით შესვლის მეშვეობით, რადგან მისი პარამეტრები მხოლოდ დადასტურებულ დომენზე მიკუთვნებულ მომხმარებლებზე ვრცელდება.
ერთიანი ავთენტიფიკაციით შესვლის ჩართვა ეს პარამეტრი განსაზღვრავს, გავრცელდება თუ არა თქვენი დაკონფიგურირებული ერთიანი ავთენტიფიკაციით შესვლის პარამეტრები სამუშაო სივრცეზე და/ან ორგანიზაციაზე.
ერთიანი ავთენტიფიკაციით შესვლის სავალდებულოდ დაყენება
როდესაც გამორთულია, ეს პარამეტრი დადასტურებული დომენის მქონე მომხმარებლებს აძლევს არჩევანს, შევიდნენ ერთიანი ავთენტიფიკაციით შესვლით ან სოციალური შესვლით.
გლობალურ ადმინისტრატორებს შეუძლიათ Admin Console-ის Manage SSO გვერდიდან Enforce SSO დააყენონ Required მნიშვნელობაზე როგორც ChatGPT-ისთვის, ისე API Platform-ისთვის. როდესაც ჩართულია, ეს პარამეტრი უზრუნველყოფს, რომ დადასტურებული დომენის მქონე მომხმარებლებმა ერთიანი ავთენტიფიკაციით შესვლაჩართულ სამუშაო სივრცეში ან ორგანიზაციაში შესვლა მხოლოდ ერთიანი ავთენტიფიკაციით შეძლონ. პაროლითა და სოციალური ავთენტიფიკაცია სამუშაო სივრცისთვის/ორგანიზაციისთვის აღარ მოქმედებს, მაგრამ მათი გამოყენება კვლავ შესაძლებელია სხვა სამუშაო სივრცეებში/ორგანიზაციებში, სადაც მათი დომენი დადასტურებული არ არის.
დომენის დადასტურება ChatGPT-სა და API Platform-ზე
როგორც ადრე აღვნიშნეთ, დომენის დადასტურება ვრცელდება ChatGPT-ისა და Platform-ის საერთო ინსტანციებზე. თუმცა, თუ ერთიანი ავთენტიფიკაციით შესვლა ჩართულია, არსებობს მნიშვნელოვანი განსხვავება, თუ როგორ მოქმედებს დომენის დადასტურება ChatGPT-ში და Platform-ში შესვლაზე:
API Platform-ზე ერთიანი ავთენტიფიკაციით შესვლა სრულად დომენზეა დაფუძნებული. ეს ნიშნავს, რომ როგორც კი დომენი დადასტურდება ნებისმიერ ორგანიზაციაში და ჩაირთვება ერთიანი ავთენტიფიკაციით შესვლა, ამ დომენის მქონე ყველა მომხმარებელი დაკარგავს პაროლით შესვლის შესაძლებლობას. თუ მათ სოციალური ავთენტიფიკაციის საშუალება არ აქვთ, საკუთარ ორგანიზაციებზე წვდომა დაებლოკებათ, თუ IdP-ის წვდომის ჯგუფს არ ეკუთვნიან.
ამის საპირისპიროდ, ChatGPT-ის მხარეს გავლენა შეეხება მხოლოდ იმ მომხმარებლებს, რომლებიც იმ სამუშაო სივრცეს ეკუთვნიან, სადაც დომენი დადასტურებულია. მომხმარებლები, რომლებიც IdP-ის წვდომის ჯგუფში არ არიან, სამუშაო სივრცეებში შესვლას მაინც შეძლებენ შემდეგ განყოფილებაში განხილული მეთოდებით.
თქვენი მომხმარებლების შესვლის გამოცდილება
OpenAI ავთენტიფიკაციის სამ სხვადასხვა მეთოდს უჭერს მხარს:
მომხმარებლის სახელი + პაროლი
სოციალური ავთენტიფიკაცია Microsoft/Google/Apple-ის მეშვეობით
ერთიანი ავთენტიფიკაციით შესვლა
გაითვალისწინეთ, რომ ქცევა განსხვავდება იმის მიხედვით, მომხმარებელი ChatGPT-ში შედის თუ API Platform-ში, დადასტურებულია თუ არა მისი დომენი და მის შესაბამის სამუშაო სივრცეებში/ორგანიზაციებში სავალდებულოა თუ არა ერთიანი ავთენტიფიკაციით შესვლა.
SP-დან ინიციირებული შესვლა
ყველა მომხმარებელს შეუძლია პირდაპირ გადავიდეს chatgpt.com-ზე ან platform.openai.com-ზე შესასვლელად. ამ ვარიანტის გამოყენებისას ავთენტიფიკაციის სხვადასხვა მეთოდის გაშვება შესაძლებელია ქვემოთ ნაჩვენები წესით:

თუ მომხმარებელი რამდენიმე სამუშაო სივრცეს ეკუთვნის, მათ შორის ერთს, სადაც მისი დომენისთვის ჩართულია ერთიანი ავთენტიფიკაციით შესვლა, მას შესასვლელი სამუშაო სივრცის არჩევა მოეთხოვება.
ChatGPT-ის SP-დან ინიციირებული შესვლა
თუ დავადგენთ, რომ შეყვანილი ელფოსტა ეკუთვნის სამუშაო სივრცეს, სადაც მისი დომენი დადასტურებულია, მომხმარებელს ავთენტიფიკაციისთვის საკუთარ IdP-ში გადავამისამართებთ. წინააღმდეგ შემთხვევაში, მომხმარებელი პაროლის შეყვანით შესვლისკენ გადამისამართდება.
თუ მომხმარებელი რამდენიმე სამუშაო სივრცეს ეკუთვნის, მათ შორის მინიმუმ ერთს, სადაც მისი დომენისთვის ჩართულია ერთიანი ავთენტიფიკაციით შესვლა, მას შესვლისთვის გამოსაყენებელი მეთოდის არჩევა მოეთხოვება:

შენიშვნა: თუ კონკრეტული სამუშაო სივრცისთვის ჩართულია „Enforce SSO“, დადასტურებული დომენის/დომენების მქონე მომხმარებლებს შესვლა მხოლოდ ერთიანი ავთენტიფიკაციით შესვლის მეშვეობით შეუძლიათ. სოციალური და პაროლით ავთენტიფიკაცია ხელმისაწვდომი არ იქნება.
Platform-ის SP-დან ინიციირებული შესვლა
როგორც ადრე აღვნიშნეთ, როდესაც დადასტურებული დომენის მქონე მომხმარებელი Platform-ის შესვლის გვერდზე თავის ელფოსტას შეიყვანს, ის ყოველთვის გადამისამართდება საკუთარ IdP-ში ავთენტიფიკაციისთვის.
სწორედ ამიტომ მნიშვნელოვანია, რომ Platform-ისთვის ერთიანი ავთენტიფიკაციით შესვლის ჩართვამდე ეს საკითხი კარგად გესმოდეთ. წინააღმდეგ შემთხვევაში, ძალიან ადვილია Platform-ის მომხმარებლები პირად ანგარიშებში შეცდომით დაბლოკოთ.
IdP-დან ინიციირებული შესვლა
შესაბამის იდენტობის გვერდებზე ერთიანი ავთენტიფიკაციით შესვლის კონფიგურაციისას ნახავთ უნიკალურ Tile URL-ს, რომელიც მოცემულია როგორც ChatGPT-ისთვის, ისე API Platform-ისთვის:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_012abcdef
Platform: https://platform.openai.com/enterprise/conn_012abc/login
ეს Tile URL-ები შეგიძლიათ დააკონფიგურიროთ თქვენს IdP-ში, რათა მომხმარებლებმა ერთი დაწკაპებით შეძლონ ავტომატურად შესვლა/ავთენტიფიკაცია.
შემდეგი ნაბიჯები
ახლა, როცა ჩვენი არქიტექტურის კარგი საფუძველი გაქვთ, გადადით ჩვენს გვერდზე „მომხმარებლების მართვის იდეალური კონფიგურაციის გაგება“, რათა თქვენი გამოყენების სცენარისთვის საუკეთესო დანერგვა განსაზღვროთ. ამის შემდეგ გაჩვენებთ, როგორ დააკონფიგურიროთ ერთიანი ავთენტიფიკაციით შესვლა და SCIM თქვენს ანგარიშში.
