OpenAI
ეს გვერდი მანქანური თარგმანის მეშვეობით ითარგმნა. სტატიის ინგლისური დედნის ნახვა.

SSO-ს კონფიგურაცია

ეს დოკუმენტი აღწერს ChatGPT-ისა და API Platform-ისთვის SSO-ს კონფიგურაციას

განახლებულია: 7 days ago

წინაპირობები

SSO-ს დასაყენებლად, თქვენ უნდა:

  1. გქონდეთ OpenAI-ის გეგმა გლობალური ადმინის კონსოლით

  2. იყოთ გლობალური ადმინი

სანამ გააგრძელებთ, გთხოვთ გაეცნოთ ჩვენს SSO-ს მიმოხილვის და მომხმარებელთა მართვის დოკუმენტაციის გვერდებს, რათა გაეცნოთ ჩვენს SSO არქიტექტურას.

თუ ადრე უკვე დააკონფიგურირეთ SSO API Platform-ის ორგანიზაციისთვის ან ChatGPT-ის სამუშაო სივრცისთვის, თქვენი SSO პარამეტრები უკვე ხელმისაწვდომი უნდა იყოს კონფიგურაციისთვის OpenAI Identity გვერდზე. თუ სამუშაო სივრცე ან ორგანიზაცია, რომლისთვისაც გსურთ SSO-ს ჩართვა, არ ჩანს თქვენს გლობალური ადმინის კონსოლში, გთხოვთ დაუკავშირდეთ support@openai.com-ს.

⚠️ თქვენი მომხმარებლები დაიბლოკებიან, თუ SSO სწორად არ იქნება დაყენებული!

არასწორმა დაყენებამ შეიძლება გამოიწვიოს თქვენი მომხმარებლების დაბლოკვა იმ ორგანიზაციებიდან და სამუშაო სივრცეებიდან, სადაც SSO სავალდებულოდაა დაყენებული. გირჩევთ, რომ თქვენ, როგორც გლობალურმა ადმინმა, Admin Portal-ში SSO შეინარჩუნოთ როგორც Optional.

დაყენებისას, ერთდროულად გახსნილი იქონიეთ ორი ცალკე შესული ფანჯარა:

  1. ერთი — incognito ფანჯარაში შესული

  2. ერთი — თქვენს სტანდარტულ ბრაუზერში შესული

ეს საშუალებას გაძლევთ ერთ ფანჯარაში შეამოწმოთ შესვლის პროცესი და თქვენი SSO/დომენის დადასტურების დაყენება, ხოლო საჭიროების შემთხვევაში ცვლილებები დააბრუნოთ მეორე ფანჯრიდან.

SSO-ს ტესტირება

თუ გსურთ დაყენების პროცესის ტესტირება ისე, რომ თქვენს მომხმარებლებზე გავლენის რისკი არ იყოს, ამის გაკეთება შეგიძლიათ აქ მოცემული აპლიკაციის მეშვეობით.

ამ სატესტო აპლიკაციაში წარმატებული კავშირის დასრულება არ დაუკავშირდება თქვენს წარმოების ორგანიზაციას და არც კავშირს შეინახავს (ამიტომ მზადყოფნისას იგივე პარამეტრების გამოყენებას შეძლებთ თქვენს წარმოების ინსტანციაში). ეს ნიშნავს, რომ მისი გამოყენება უსაფრთხოა როგორც sandbox-ის ან სატესტო გარემოს, სანამ მოთხოვნებს გაეცნობით და ყველა დაკარგულ წინაპირობას მოაგვარებთ.

SSO-ს ჩართვა

დასაწყებად, გადადით OpenAI Identity გვერდზე გლობალური ადმინის კონსოლიდან. ამ გვერდზე ასევე მოხვდებით ბმულით გვერდიდან „Identity & Provisioning“, რომელიც ChatGPT-ში თქვენს „Manage Workspace“ პარამეტრებშია, ან Identity ჩანართიდან თქვენი API Platform ორგანიზაციის პარამეტრებში.

ქვემოთ მოცემული ზოგიერთი მაგალითი Okta-ში დაყენებას აჩვენებს, თუმცა იგივე ლოგიკა უნდა ვრცელდებოდეს ყველა SAML IdP-ზე.

დომენის დადასტურება

SSO-ს ჩასართავად საჭიროა, რომ ჯერ მინიმუმ ერთი დომენი დაადასტუროთ.

მნიშვნელოვანია: აუცილებლად გაეცანით ქვედა დონის გავლენას, რომელიც დომენის დადასტურებას შეიძლება ჰქონდეს ამ დომენის მომხმარებლებზე.

დააწკაპუნეთ ღილაკზე „+ Add Domain“ და დასაწყებად შეიყვანეთ თქვენი DNS:

Verify a new domain dialog with example.com entered and Submit available

გაგზავნის შემდეგ, ჩვენ მოგაწვდით გასაღებს, რომლითაც დაადასტურებთ თქვენი დომენის მფლობელობას. გადადით თქვენს DNS პროვაიდერთან და დაამატეთ TXT ჩანაწერი მოწოდებული მნიშვნელობით:

Image

დადასტურების შემოწმების წარმატებით გასავლელად, თქვენი TXT ჩანაწერი DNS lookup-ით ხელმისაწვდომი უნდა იყოს.

ამის დასრულების შემდეგ თქვენს DNS პროვაიდერთან, დაბრუნდით დაყენების გვერდზე და დააჭირეთ ღილაკს „Check“. თუ თქვენი დომენის მფლობელობა წარმატებით დადასტურდა, სტატუსი განახლდება როგორც „Verified“.

Domain management page with company.abc listed as Verified

თითო Admin Portal-ზე შეგიძლიათ დაამატოთ მაქსიმუმ 99 დადასტურებული დომენი, და დომენის ვადადაგასულად მონიშვნამდე 7-დღიან პერიოდს გაძლევთ დადასტურების შესამოწმებლად. დომენის დადასტურება შესაძლებელია მხოლოდ ერთ Admin Portal-ზე. თუ იგივე დომენის დადასტურება გჭირდებათ ორგანიზაციაზე ან სამუშაო სივრცეზე, რომელიც თქვენს Admin Portal-ში არ არის, გთხოვთ დაუკავშირდეთ მხარდაჭერას.

თქვენი აპლიკაციის კონფიგურაცია

თქვენი დომენის წარმატებით დადასტურების შემდეგ, შეგიძლიათ გააგრძელოთ SSO-ს დაყენება თქვენი IdP აპლიკაციის კონფიგურაციით.

დასაწყებად, დააჭირეთ ღილაკს „Set up SSO“:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

თქვენი Identity Provider-ის არჩევა

თქვენ გაქვთ შესაძლებლობა აირჩიოთ ყველაზე პოპულარული IdP-ების სიიდან, რომლებიც ადგილობრივად უჭერენ მხარს SAML ინტეგრაციებს. თუ სიაში თქვენს IdP-ს ვერ ხედავთ, ან თუ გსურთ OIDC კავშირის გამოყენება, შეგიძლიათ აირჩიოთ შესაბამისი Custom connection ღილაკი, რომელიც ქვემოთაა ნაჩვენები:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

აპლიკაციის შექმნა/დაკავშირება

ახლა შეგიძლიათ მიჰყვეთ ნაბიჯ-ნაბიჯ კონფიგურაციის ოსტატს, რომელიც დაგეხმარებათ შექმნათ და დაგვიკავშიროთ თქვენი IdP აპლიკაცია. იმის მიხედვით, თუ რომელ IdP-ს იყენებთ, ინსტრუქციები შეიძლება ოდნავ განსხვავდებოდეს, თუმცა ზოგადი დაყენება იგივე რჩება:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

გაითვალისწინეთ, რომ შექმნის ეტაპზე მოწოდებული URL-ები უნიკალური იქნება თქვენი ორგანიზაციისთვის:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

მნიშვნელოვანია: თუ გადაწყვეტთ გამართული SSO კავშირის განულებას, ეს URL მნიშვნელობები შეიცვლება. SSO-ს ხელახლა დაყენებისას დაგჭირდებათ, რომ ისინი შესაბამისად განაახლოთ თქვენს აპლიკაციაში.

მას შემდეგ, რაც URL-ის დაყენებას დაასრულებთ, შეგიძლიათ გააგრძელოთ იმ მომხმარებლებისთვის ატრიბუტების მაპინგის განსაზღვრა, რომლებიც თქვენი აპლიკაციის მეშვეობით გადიან ავთენტიფიკაციას.

ატრიბუტების მაპინგი

ატრიბუტების მაპინგი, რომელსაც თქვენს SSO აპლიკაციაში განსაზღვრავთ, საბოლოოდ განსაზღვრავს, რომელი OpenAI ანგარიშები გაივლიან ავთენტიფიკაციას და როგორ გამოჩნდებიან თქვენი მომხმარებლები OpenAI-ის პროდუქტებში. ჩვენი ამჟამინდელი მომხმარებლის მოდელი მხარს უჭერს სამ თვისებას:

  1. ელფოსტის მისამართი (სავალდებულოა SAML პასუხში და განსაზღვრავს, რომელ ანგარიშზე ხდება წვდომა)

  2. სახელი (არასავალდებულოა, მაგრამ რეკომენდებულია)

  3. გვარი (არასავალდებულოა, მაგრამ რეკომენდებულია)

შენიშვნა: ჩვენ არ გვაქვს SAML Responses-ის გაშიფვრის მხარდაჭერა. გთხოვთ დარწმუნდეთ, რომ თქვენს პასუხს ან assertion-ს არ შიფრავთ, რათა ატრიბუტების სწორად იდენტიფიცირება შევძლოთ.

თქვენი IdP-ის მიხედვით, ატრიბუტების ზუსტი მაპინგი განსხვავდება. გირჩევთ, დაიცვათ ზუსტად ის მაპინგი, რომელიც თქვენი IdP-სთვის არის ნაჩვენები დაყენების ოსტატში; მაგალითად, Okta-სთვის ეს იქნებოდა:

Image

თუ ხედავთ, რომ ახალი მომხმარებლები შემოდიან და მათი ელფოსტის მისამართად მითითებულია მათი display name, გთხოვთ გადაამოწმოთ თქვენი ატრიბუტების მაპინგი და დაადასტუროთ, რომ თქვენს პასუხებს არ შიფრავთ.

ალტერნატიულად, თუ ახალ მომხმარებლებს სთხოვენ სახელისა და დაბადების თარიღის შეყვანას, ეს სავარაუდოდ მიუთითებს, რომ თქვენი ატრიბუტის პასუხიდან სახელის სწორ მნიშვნელობას ვერ ვადგენთ.

ელფოსტის ცვლილებები

ზოგჯერ მომხმარებლის ელფოსტის მისამართი შეიძლება განახლდეს თქვენს IdP-ში, მაგალითად:

  • ქორწინების შემდეგ იურიდიული სახელის შეცვლა

  • მისი კომპანია შეიძინეს და მას ახალი დომენი აქვს

  • და ა.შ.

თუ ეს შეცვლის emailaddress claim-ის მნიშვნელობას SSO SAMLResponse-ში, მაშინ წარმატებული SSO-ს შემდეგ ხელმისაწვდომი გახდება ახალ ელფოსტის მისამართთან მიბმული სხვა OpenAI მომხმარებელი (და შეიქმნება კიდეც, თუ მანამდე არ არსებობდა). ეს მომხმარებელი ორგანიზაციაში ან სამუშაო სივრცეში ცალკე უნდა მოიწვიოთ, ორიგინალი მომხმარებლისგან დამოუკიდებლად.

ძირითადი ელფოსტის მისამართები

ზოგიერთ შემთხვევაში, შეიძლება გყავდეთ მომხმარებლები რამდენიმე განსხვავებული ელფოსტის მისამართით. ეს ჩვეულებრივი სცენარია დიდ კომპანიებში, რომლებსაც განაწილებული საფოსტო სისტემები აქვთ, ან სხვადასხვა სკოლების მქონე Edu მომხმარებლებისთვის, მაგალითად:

ამ სიტუაციაში გირჩევთ, დარწმუნდეთ, რომ თქვენი SAML პასუხი ატრიბუტებში მხოლოდ ერთ ელფოსტის მისამართს შეიცავს, რადგან რამდენიმე ელფოსტის მითითებამ შეიძლება დაბნეულობა გამოიწვიოს, როდესაც ვცდილობთ მისი მიბმას ახალ ან არსებულ მომხმარებელთან.

გარდა ამისა, თუ მომხმარებლებს აქვთ სტატიკური ელფოსტის მისამართი (მაგალითად, UPN), გირჩევთ გამოიყენოთ ის თქვენს ატრიბუტების მაპინგში, რათა მათ ჰქონდეთ სტაბილური OpenAI მომხმარებლის ანგარიში, რომელზეც გავლენას არ მოახდენს სხვა ელფოსტის მისამართების შეცვლა.

უზრუნველყავით წვდომა IdP აპლიკაციაზე

მას შემდეგ, რაც წარმატებით შექმნით თქვენს ატრიბუტების მაპინგს, ოსტატი გაგიძღვებათ ნაბიჯებში, რომლებიც საჭიროა შესაბამისი მომხმარებლებისთვის სასურველი ჯგუფების მეშვეობით წვდომის მისანიჭებლად.

საუკეთესო პრაქტიკებისთვის გთხოვთ გაეცნოთ ჩვენს რეკომენდაციებს მომხმარებელთა მართვაზე.

IdP-ის მეტამონაცემების დაყენება

დაყენების ამ ეტაპზე თქვენი IdP-ის მეტამონაცემების განსაზღვრისთვის ორი ცალკე ვარიანტი გაქვთ: Dynamic Configuration და Manual Configuration.

დინამიკური კონფიგურაცია

ეს რეკომენდებული და ყველაზე პირდაპირი ვარიანტია. Dynamic Configuration-ის შემთხვევაში, უბრალოდ უნდა მიუთითოთ თქვენი აპლიკაციის Metadata URL (რომელიც ახლა შევსებულია თქვენ მიერ ადრე კონფიგურირებული SSO URL-ით და Entity ID-ით). დაყენების ოსტატი გაჩვენებთ, სად შეგიძლიათ ამის პოვნა თქვენს IdP-ში:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

ხელით კონფიგურაცია

როგორც სახელიდან ჩანს, Manual Configuration ცოტა მეტ სამუშაოს მოითხოვს. თქვენი IdP-ის მიხედვით, დაგჭირდებათ შესაბამისი SSO URL-ისა და IdP issuer-ის შეყვანა, ასევე x.509 სერტიფიკატის:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP-ით ინიცირებული შესვლა

თუ გსურთ, რომ თქვენს მომხმარებლებს შეეძლოთ თავიანთ დაფაზე ფილაზე დაჭერა და ავტომატურად ავთენტიფიკაცია, დაყენების პროცესის ფარგლებში შეგიძლიათ თქვენი აპლიკაციისთვის IdP-ით ინიცირებული ავტორიზაცია დააკონფიგურიროთ. მიუხედავად იმისა, რომ ზუსტი პროცესი თქვენი IdP-ის მიხედვით განსხვავდება, ზოგადი პროცესი გამოიყენებს მოწოდებულ URL-ს შემდეგი ფორმით:

მაგალითად, Okta გაჩვენებთ, როგორ შექმნათ ახალი Bookmark Application ამ URL-ით:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

მაშინ როცა Entra ID საშუალებას მოგცემთ, მოწოდებული „Sign on URL“ შესაბამის ფორმაში შეიყვანოთ:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

მნიშვნელოვანია: თუ გადაწყვეტთ გამართული SSO კავშირის განულებას, ეს URL მნიშვნელობები შეიცვლება.

ეს ნიშნავს, რომ ახალი კავშირის კონფიგურაციისას თქვენი Sign on URL-იც შესაბამისად უნდა განაახლოთ, წინააღმდეგ შემთხვევაში მომხმარებლები თავიანთი ფილებიდან ავთენტიფიკაციას ვერ გაივლიან.

დაყენების დასრულება

მას შემდეგ, რაც თქვენი IdP-ის მეტამონაცემები დააკონფიგურირეთ, შეგიძლიათ დააჭიროთ „Continue“-ს, რათა გააგრძელოთ ნებისმიერი არასავალდებულო სანიშნე აპის დაყენება. საბოლოო სავალდებულო კონფიგურაციის ნაბიჯი იქნება გვერდზე „Test Single Sign-On“:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

„Continue to sign-in“-ზე დაჭერის შემდეგ, ოსტატი შეეცდება თქვენი ახალი კავშირის შემოწმებას. თუ ყველაფერი წარმატებით დასრულდა, ეს ნიშნავს, რომ SSO ფაქტობრივად ჩართულია. ახლა ეს უნდა აისახოს თქვენს კონფიგურაციის გვერდზე:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

თქვენს IdP ჯგუფში მყოფ მომხმარებლებს შესაბამისი ანგარიშებით ან მოსაწვევებით ახლა უკვე უნდა შეეძლოთ SSO-ით შესვლა:

  • მათ შეუძლიათ გადავიდნენ chatgpt.com-ზე ან platform.openai.com-ზე, შეიყვანონ ელფოსტა და შემდეგ გაიარონ ავთენტიფიკაცია მას შემდეგ, რაც მათ საკუთარ IdP-ზე გადავამისამართებთ

  • მათ შეუძლიათ გამოიყენონ Bookmark Tile URL, რომელიც თქვენ (არასავალდებულოდ) დააკონფიგურირეთ დაყენების დროს

თუ შეამჩნევთ, რომ თქვენი მომხმარებლები წარმატებით ვერ გადიან ავთენტიფიკაციას და ცვლილებების დაბრუნებაც გიჭირთ, დაუყოვნებელი დახმარებისთვის გთხოვთ დაუკავშირდეთ მხარდაჭერას.

გახსოვდეთ, რომ API Platform-ზე SSO-ს ჩართვა დომენის დადასტურებას ავრცელებს ამ დომენის ყველა მომხმარებელზე. ეს ნიშნავს, რომ მაშინაც კი, თუ მომხმარებლები თქვენს Enterprise ორგანიზაციას არ ეკუთვნიან, მათ მაინც მოუწევთ თქვენი IdP ჯგუფის წევრობა, რათა საკუთარ პერსონალურ ორგანიზაციებზე მიიღონ წვდომა.

შესვლის პრობლემების აღმოფხვრა

თუ SSO-ს ჩართვის შემდეგ სისტემაში შესვლისას პრობლემებს აწყდებით, დახმარებისთვის შეგიძლიათ გაეცნოთ ჩვენს FAQ და პრობლემების აღმოფხვრის გვერდს, რათა გამოავლინოთ გავრცელებული შეცდომები. თუ იქ საკმარის პასუხს ვერ იპოვით, ნუ მოგერიდებათ მხარდაჭერასთან დაკავშირება.

სასარგებლო იყო ეს სტატია?