წინაპირობები
SSO-ს დასაყენებლად, თქვენ უნდა:
გქონდეთ OpenAI-ის გეგმა გლობალური ადმინის კონსოლით
იყოთ გლობალური ადმინი
სანამ გააგრძელებთ, გთხოვთ გაეცნოთ ჩვენს SSO-ს მიმოხილვის და მომხმარებელთა მართვის დოკუმენტაციის გვერდებს, რათა გაეცნოთ ჩვენს SSO არქიტექტურას.
თუ ადრე უკვე დააკონფიგურირეთ SSO API Platform-ის ორგანიზაციისთვის ან ChatGPT-ის სამუშაო სივრცისთვის, თქვენი SSO პარამეტრები უკვე ხელმისაწვდომი უნდა იყოს კონფიგურაციისთვის OpenAI Identity გვერდზე. თუ სამუშაო სივრცე ან ორგანიზაცია, რომლისთვისაც გსურთ SSO-ს ჩართვა, არ ჩანს თქვენს გლობალური ადმინის კონსოლში, გთხოვთ დაუკავშირდეთ support@openai.com-ს.
⚠️ თქვენი მომხმარებლები დაიბლოკებიან, თუ SSO სწორად არ იქნება დაყენებული!
არასწორმა დაყენებამ შეიძლება გამოიწვიოს თქვენი მომხმარებლების დაბლოკვა იმ ორგანიზაციებიდან და სამუშაო სივრცეებიდან, სადაც SSO სავალდებულოდაა დაყენებული. გირჩევთ, რომ თქვენ, როგორც გლობალურმა ადმინმა, Admin Portal-ში SSO შეინარჩუნოთ როგორც Optional.
დაყენებისას, ერთდროულად გახსნილი იქონიეთ ორი ცალკე შესული ფანჯარა:
ერთი — incognito ფანჯარაში შესული
ერთი — თქვენს სტანდარტულ ბრაუზერში შესული
ეს საშუალებას გაძლევთ ერთ ფანჯარაში შეამოწმოთ შესვლის პროცესი და თქვენი SSO/დომენის დადასტურების დაყენება, ხოლო საჭიროების შემთხვევაში ცვლილებები დააბრუნოთ მეორე ფანჯრიდან.
SSO-ს ტესტირება
თუ გსურთ დაყენების პროცესის ტესტირება ისე, რომ თქვენს მომხმარებლებზე გავლენის რისკი არ იყოს, ამის გაკეთება შეგიძლიათ აქ მოცემული აპლიკაციის მეშვეობით.
ამ სატესტო აპლიკაციაში წარმატებული კავშირის დასრულება არ დაუკავშირდება თქვენს წარმოების ორგანიზაციას და არც კავშირს შეინახავს (ამიტომ მზადყოფნისას იგივე პარამეტრების გამოყენებას შეძლებთ თქვენს წარმოების ინსტანციაში). ეს ნიშნავს, რომ მისი გამოყენება უსაფრთხოა როგორც sandbox-ის ან სატესტო გარემოს, სანამ მოთხოვნებს გაეცნობით და ყველა დაკარგულ წინაპირობას მოაგვარებთ.
SSO-ს ჩართვა
დასაწყებად, გადადით OpenAI Identity გვერდზე გლობალური ადმინის კონსოლიდან. ამ გვერდზე ასევე მოხვდებით ბმულით გვერდიდან „Identity & Provisioning“, რომელიც ChatGPT-ში თქვენს „Manage Workspace“ პარამეტრებშია, ან Identity ჩანართიდან თქვენი API Platform ორგანიზაციის პარამეტრებში.
ქვემოთ მოცემული ზოგიერთი მაგალითი Okta-ში დაყენებას აჩვენებს, თუმცა იგივე ლოგიკა უნდა ვრცელდებოდეს ყველა SAML IdP-ზე.
დომენის დადასტურება
SSO-ს ჩასართავად საჭიროა, რომ ჯერ მინიმუმ ერთი დომენი დაადასტუროთ.
მნიშვნელოვანია: აუცილებლად გაეცანით ქვედა დონის გავლენას, რომელიც დომენის დადასტურებას შეიძლება ჰქონდეს ამ დომენის მომხმარებლებზე.
დააწკაპუნეთ ღილაკზე „+ Add Domain“ და დასაწყებად შეიყვანეთ თქვენი DNS:

გაგზავნის შემდეგ, ჩვენ მოგაწვდით გასაღებს, რომლითაც დაადასტურებთ თქვენი დომენის მფლობელობას. გადადით თქვენს DNS პროვაიდერთან და დაამატეთ TXT ჩანაწერი მოწოდებული მნიშვნელობით:

დადასტურების შემოწმების წარმატებით გასავლელად, თქვენი TXT ჩანაწერი DNS lookup-ით ხელმისაწვდომი უნდა იყოს.
ამის დასრულების შემდეგ თქვენს DNS პროვაიდერთან, დაბრუნდით დაყენების გვერდზე და დააჭირეთ ღილაკს „Check“. თუ თქვენი დომენის მფლობელობა წარმატებით დადასტურდა, სტატუსი განახლდება როგორც „Verified“.

თითო Admin Portal-ზე შეგიძლიათ დაამატოთ მაქსიმუმ 99 დადასტურებული დომენი, და დომენის ვადადაგასულად მონიშვნამდე 7-დღიან პერიოდს გაძლევთ დადასტურების შესამოწმებლად. დომენის დადასტურება შესაძლებელია მხოლოდ ერთ Admin Portal-ზე. თუ იგივე დომენის დადასტურება გჭირდებათ ორგანიზაციაზე ან სამუშაო სივრცეზე, რომელიც თქვენს Admin Portal-ში არ არის, გთხოვთ დაუკავშირდეთ მხარდაჭერას.
თქვენი აპლიკაციის კონფიგურაცია
თქვენი დომენის წარმატებით დადასტურების შემდეგ, შეგიძლიათ გააგრძელოთ SSO-ს დაყენება თქვენი IdP აპლიკაციის კონფიგურაციით.
დასაწყებად, დააჭირეთ ღილაკს „Set up SSO“:

თქვენი Identity Provider-ის არჩევა
თქვენ გაქვთ შესაძლებლობა აირჩიოთ ყველაზე პოპულარული IdP-ების სიიდან, რომლებიც ადგილობრივად უჭერენ მხარს SAML ინტეგრაციებს. თუ სიაში თქვენს IdP-ს ვერ ხედავთ, ან თუ გსურთ OIDC კავშირის გამოყენება, შეგიძლიათ აირჩიოთ შესაბამისი Custom connection ღილაკი, რომელიც ქვემოთაა ნაჩვენები:

აპლიკაციის შექმნა/დაკავშირება
ახლა შეგიძლიათ მიჰყვეთ ნაბიჯ-ნაბიჯ კონფიგურაციის ოსტატს, რომელიც დაგეხმარებათ შექმნათ და დაგვიკავშიროთ თქვენი IdP აპლიკაცია. იმის მიხედვით, თუ რომელ IdP-ს იყენებთ, ინსტრუქციები შეიძლება ოდნავ განსხვავდებოდეს, თუმცა ზოგადი დაყენება იგივე რჩება:

გაითვალისწინეთ, რომ შექმნის ეტაპზე მოწოდებული URL-ები უნიკალური იქნება თქვენი ორგანიზაციისთვის:

მნიშვნელოვანია: თუ გადაწყვეტთ გამართული SSO კავშირის განულებას, ეს URL მნიშვნელობები შეიცვლება. SSO-ს ხელახლა დაყენებისას დაგჭირდებათ, რომ ისინი შესაბამისად განაახლოთ თქვენს აპლიკაციაში.
მას შემდეგ, რაც URL-ის დაყენებას დაასრულებთ, შეგიძლიათ გააგრძელოთ იმ მომხმარებლებისთვის ატრიბუტების მაპინგის განსაზღვრა, რომლებიც თქვენი აპლიკაციის მეშვეობით გადიან ავთენტიფიკაციას.
ატრიბუტების მაპინგი
ატრიბუტების მაპინგი, რომელსაც თქვენს SSO აპლიკაციაში განსაზღვრავთ, საბოლოოდ განსაზღვრავს, რომელი OpenAI ანგარიშები გაივლიან ავთენტიფიკაციას და როგორ გამოჩნდებიან თქვენი მომხმარებლები OpenAI-ის პროდუქტებში. ჩვენი ამჟამინდელი მომხმარებლის მოდელი მხარს უჭერს სამ თვისებას:
ელფოსტის მისამართი (სავალდებულოა SAML პასუხში და განსაზღვრავს, რომელ ანგარიშზე ხდება წვდომა)
სახელი (არასავალდებულოა, მაგრამ რეკომენდებულია)
გვარი (არასავალდებულოა, მაგრამ რეკომენდებულია)
შენიშვნა: ჩვენ არ გვაქვს SAML Responses-ის გაშიფვრის მხარდაჭერა. გთხოვთ დარწმუნდეთ, რომ თქვენს პასუხს ან assertion-ს არ შიფრავთ, რათა ატრიბუტების სწორად იდენტიფიცირება შევძლოთ.
თქვენი IdP-ის მიხედვით, ატრიბუტების ზუსტი მაპინგი განსხვავდება. გირჩევთ, დაიცვათ ზუსტად ის მაპინგი, რომელიც თქვენი IdP-სთვის არის ნაჩვენები დაყენების ოსტატში; მაგალითად, Okta-სთვის ეს იქნებოდა:

თუ ხედავთ, რომ ახალი მომხმარებლები შემოდიან და მათი ელფოსტის მისამართად მითითებულია მათი display name, გთხოვთ გადაამოწმოთ თქვენი ატრიბუტების მაპინგი და დაადასტუროთ, რომ თქვენს პასუხებს არ შიფრავთ.
ალტერნატიულად, თუ ახალ მომხმარებლებს სთხოვენ სახელისა და დაბადების თარიღის შეყვანას, ეს სავარაუდოდ მიუთითებს, რომ თქვენი ატრიბუტის პასუხიდან სახელის სწორ მნიშვნელობას ვერ ვადგენთ.
ელფოსტის ცვლილებები
ზოგჯერ მომხმარებლის ელფოსტის მისამართი შეიძლება განახლდეს თქვენს IdP-ში, მაგალითად:
ქორწინების შემდეგ იურიდიული სახელის შეცვლა
მისი კომპანია შეიძინეს და მას ახალი დომენი აქვს
და ა.შ.
თუ ეს შეცვლის emailaddress claim-ის მნიშვნელობას SSO SAMLResponse-ში, მაშინ წარმატებული SSO-ს შემდეგ ხელმისაწვდომი გახდება ახალ ელფოსტის მისამართთან მიბმული სხვა OpenAI მომხმარებელი (და შეიქმნება კიდეც, თუ მანამდე არ არსებობდა). ეს მომხმარებელი ორგანიზაციაში ან სამუშაო სივრცეში ცალკე უნდა მოიწვიოთ, ორიგინალი მომხმარებლისგან დამოუკიდებლად.
ძირითადი ელფოსტის მისამართები
ზოგიერთ შემთხვევაში, შეიძლება გყავდეთ მომხმარებლები რამდენიმე განსხვავებული ელფოსტის მისამართით. ეს ჩვეულებრივი სცენარია დიდ კომპანიებში, რომლებსაც განაწილებული საფოსტო სისტემები აქვთ, ან სხვადასხვა სკოლების მქონე Edu მომხმარებლებისთვის, მაგალითად:
ამ სიტუაციაში გირჩევთ, დარწმუნდეთ, რომ თქვენი SAML პასუხი ატრიბუტებში მხოლოდ ერთ ელფოსტის მისამართს შეიცავს, რადგან რამდენიმე ელფოსტის მითითებამ შეიძლება დაბნეულობა გამოიწვიოს, როდესაც ვცდილობთ მისი მიბმას ახალ ან არსებულ მომხმარებელთან.
გარდა ამისა, თუ მომხმარებლებს აქვთ სტატიკური ელფოსტის მისამართი (მაგალითად, UPN), გირჩევთ გამოიყენოთ ის თქვენს ატრიბუტების მაპინგში, რათა მათ ჰქონდეთ სტაბილური OpenAI მომხმარებლის ანგარიში, რომელზეც გავლენას არ მოახდენს სხვა ელფოსტის მისამართების შეცვლა.
უზრუნველყავით წვდომა IdP აპლიკაციაზე
მას შემდეგ, რაც წარმატებით შექმნით თქვენს ატრიბუტების მაპინგს, ოსტატი გაგიძღვებათ ნაბიჯებში, რომლებიც საჭიროა შესაბამისი მომხმარებლებისთვის სასურველი ჯგუფების მეშვეობით წვდომის მისანიჭებლად.
საუკეთესო პრაქტიკებისთვის გთხოვთ გაეცნოთ ჩვენს რეკომენდაციებს მომხმარებელთა მართვაზე.
IdP-ის მეტამონაცემების დაყენება
დაყენების ამ ეტაპზე თქვენი IdP-ის მეტამონაცემების განსაზღვრისთვის ორი ცალკე ვარიანტი გაქვთ: Dynamic Configuration და Manual Configuration.
დინამიკური კონფიგურაცია
ეს რეკომენდებული და ყველაზე პირდაპირი ვარიანტია. Dynamic Configuration-ის შემთხვევაში, უბრალოდ უნდა მიუთითოთ თქვენი აპლიკაციის Metadata URL (რომელიც ახლა შევსებულია თქვენ მიერ ადრე კონფიგურირებული SSO URL-ით და Entity ID-ით). დაყენების ოსტატი გაჩვენებთ, სად შეგიძლიათ ამის პოვნა თქვენს IdP-ში:

ხელით კონფიგურაცია
როგორც სახელიდან ჩანს, Manual Configuration ცოტა მეტ სამუშაოს მოითხოვს. თქვენი IdP-ის მიხედვით, დაგჭირდებათ შესაბამისი SSO URL-ისა და IdP issuer-ის შეყვანა, ასევე x.509 სერტიფიკატის:

IdP-ით ინიცირებული შესვლა
თუ გსურთ, რომ თქვენს მომხმარებლებს შეეძლოთ თავიანთ დაფაზე ფილაზე დაჭერა და ავტომატურად ავთენტიფიკაცია, დაყენების პროცესის ფარგლებში შეგიძლიათ თქვენი აპლიკაციისთვის IdP-ით ინიცირებული ავტორიზაცია დააკონფიგურიროთ. მიუხედავად იმისა, რომ ზუსტი პროცესი თქვენი IdP-ის მიხედვით განსხვავდება, ზოგადი პროცესი გამოიყენებს მოწოდებულ URL-ს შემდეგი ფორმით:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API Platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
მაგალითად, Okta გაჩვენებთ, როგორ შექმნათ ახალი Bookmark Application ამ URL-ით:

მაშინ როცა Entra ID საშუალებას მოგცემთ, მოწოდებული „Sign on URL“ შესაბამის ფორმაში შეიყვანოთ:

მნიშვნელოვანია: თუ გადაწყვეტთ გამართული SSO კავშირის განულებას, ეს URL მნიშვნელობები შეიცვლება.
ეს ნიშნავს, რომ ახალი კავშირის კონფიგურაციისას თქვენი Sign on URL-იც შესაბამისად უნდა განაახლოთ, წინააღმდეგ შემთხვევაში მომხმარებლები თავიანთი ფილებიდან ავთენტიფიკაციას ვერ გაივლიან.
დაყენების დასრულება
მას შემდეგ, რაც თქვენი IdP-ის მეტამონაცემები დააკონფიგურირეთ, შეგიძლიათ დააჭიროთ „Continue“-ს, რათა გააგრძელოთ ნებისმიერი არასავალდებულო სანიშნე აპის დაყენება. საბოლოო სავალდებულო კონფიგურაციის ნაბიჯი იქნება გვერდზე „Test Single Sign-On“:

„Continue to sign-in“-ზე დაჭერის შემდეგ, ოსტატი შეეცდება თქვენი ახალი კავშირის შემოწმებას. თუ ყველაფერი წარმატებით დასრულდა, ეს ნიშნავს, რომ SSO ფაქტობრივად ჩართულია. ახლა ეს უნდა აისახოს თქვენს კონფიგურაციის გვერდზე:


თქვენს IdP ჯგუფში მყოფ მომხმარებლებს შესაბამისი ანგარიშებით ან მოსაწვევებით ახლა უკვე უნდა შეეძლოთ SSO-ით შესვლა:
მათ შეუძლიათ გადავიდნენ chatgpt.com-ზე ან platform.openai.com-ზე, შეიყვანონ ელფოსტა და შემდეგ გაიარონ ავთენტიფიკაცია მას შემდეგ, რაც მათ საკუთარ IdP-ზე გადავამისამართებთ
მათ შეუძლიათ გამოიყენონ Bookmark Tile URL, რომელიც თქვენ (არასავალდებულოდ) დააკონფიგურირეთ დაყენების დროს
თუ შეამჩნევთ, რომ თქვენი მომხმარებლები წარმატებით ვერ გადიან ავთენტიფიკაციას და ცვლილებების დაბრუნებაც გიჭირთ, დაუყოვნებელი დახმარებისთვის გთხოვთ დაუკავშირდეთ მხარდაჭერას.
გახსოვდეთ, რომ API Platform-ზე SSO-ს ჩართვა დომენის დადასტურებას ავრცელებს ამ დომენის ყველა მომხმარებელზე. ეს ნიშნავს, რომ მაშინაც კი, თუ მომხმარებლები თქვენს Enterprise ორგანიზაციას არ ეკუთვნიან, მათ მაინც მოუწევთ თქვენი IdP ჯგუფის წევრობა, რათა საკუთარ პერსონალურ ორგანიზაციებზე მიიღონ წვდომა.
შესვლის პრობლემების აღმოფხვრა
თუ SSO-ს ჩართვის შემდეგ სისტემაში შესვლისას პრობლემებს აწყდებით, დახმარებისთვის შეგიძლიათ გაეცნოთ ჩვენს FAQ და პრობლემების აღმოფხვრის გვერდს, რათა გამოავლინოთ გავრცელებული შეცდომები. თუ იქ საკმარის პასუხს ვერ იპოვით, ნუ მოგერიდებათ მხარდაჭერასთან დაკავშირება.
