OpenAI
Бұл бет машиналық аударма арқылы жасалған. Түпнұсқа ағылшын мақаласын қараңыз.

SSO баптау

Бұл құжат ChatGPT және API Platform үшін SSO баптауды түсіндіреді

Жаңартылған: 7 days ago

Алғышарттар

SSO жүйесін орнату үшін сіз:

  1. Жаһандық әкімші консолі бар OpenAI жоспарына ие болуыңыз керек

  2. Жаһандық әкімші болуыңыз керек

Жалғастырмас бұрын, SSO архитектурамызбен таныс екеніңізге көз жеткізу үшін SSO шолуы және Пайдаланушыларды басқару құжаттама беттерін қарап шығыңыз.

Егер бұған дейін API Platform ұйымы немесе ChatGPT жұмыс кеңістігі үшін SSO баптаған болсаңыз, SSO параметрлеріңіз OpenAI Identity бетінде баптауға әлдеқашан қолжетімді болуы керек. Егер SSO қосуды қалайтын жұмыс кеңістігі немесе ұйым Жаһандық әкімші консоліңізде көрсетілмесе, support@openai.com мекенжайына хабарласыңыз.

⚠️ SSO дұрыс орнатылмаса, пайдаланушыларыңыздың қолжетімділігі бұғатталады!

Қате орнату SSO міндетті етіп қойылған ұйымдар мен жұмыс кеңістіктеріне пайдаланушыларыңыздың кіре алмауына әкелуі мүмкін. Жаһандық әкімші ретінде сізге Әкімші порталында SSO параметрін Optional күйінде қалдыруды ұсынамыз.

Орнату кезінде жүйеге кірген екі бөлек терезені ашық ұстаңыз:

  1. Біреуі — инкогнито терезесі арқылы кірген

  2. Біреуі — кәдімгі браузеріңіз арқылы кірген

Бұл бір терезеде кіру процесін және SSO/доменді растау баптауын тексеруге, ал қажет болса екінші терезе арқылы өзгерістерді кері қайтаруға мүмкіндік береді.

SSO тексеру

Егер пайдаланушыларыңызға әсер ету қаупінсіз орнату процесін тексергіңіз келсе, мұны осындағы қолданба арқылы жасай аласыз.

Осы сынақ қолданбасында сәтті қосылымды аяқтау өндірістік ұйымыңызға байланыстырылмайды және қосылымды сақтамайды (сондықтан дайын болған кезде өндірістік ортаңызда сол параметрлерді қайта пайдалана аласыз). Бұл талаптармен танысып, жетіспейтін алғышарттарды реттеп алғанша оны sandbox немесе сынақ алаңы ретінде қауіпсіз пайдалануға болатынын білдіреді.

SSO қосу

Бастау үшін Жаһандық әкімші консолінен OpenAI Identity бетіне өтіңіз. Сондай-ақ бұл бетке ChatGPT ішіндегі «Manage Workspace» параметрлерінің астындағы «Identity & Provisioning» бетіндегі сілтеме арқылы немесе API Platform ұйымы параметрлеріндегі Identity қойындысы арқылы өте аласыз.

Төмендегі мысалдардың кейбірі орнатуды Okta жүйесінде көрсетеді, бірақ дәл осындай логика барлық SAML IdP жүйелеріне қолданылуы керек.

Доменді растау

SSO қосу үшін алдымен кемінде бір доменді растауыңыз қажет.

Маңызды: Доменді растау осы домені бар пайдаланушыларға тигізуі мүмкін кейінгі әсерді міндетті түрде қарап шығыңыз.

Бастау үшін «+ Add Domain» түймесін басып, DNS деректеріңізді енгізіңіз:

Verify a new domain dialog with example.com entered and Submit available

Жібергеннен кейін доменіңіздің иелігін растау үшін сізге кілт береміз. DNS провайдеріңізге өтіп, берілген мәнмен TXT жазбасын қосыңыз:

Image

Тексеру сәтті өтуі үшін DNS іздеу арқылы TXT жазбаңыз қолжетімді болуы керек.

Мұны DNS провайдеріңізде аяқтағаннан кейін, орнату бетіне оралып, «Check» түймесін басыңыз. Егер домен иелігі сәтті расталса, күйі «Verified.» болып жаңартылады.

Domain management page with company.abc listed as Verified

Әрбір әкімші порталында 99-ға дейін расталған домен қоса аласыз, әрі доменді мерзімі өтті деп белгілемес бұрын тексеруді аяқтауға 7 күн беріледі. Домендерді тек бір әкімші порталында ғана растауға болады. Егер сол бір доменді әкімші порталыңызға кірмейтін ұйымда немесе жұмыс кеңістігінде растау қажет болса, Қолдау қызметіне хабарласыңыз.

Қолданбаңызды баптау

Доменіңіз сәтті расталғаннан кейін, IdP қолданбаңызды баптау арқылы SSO орнатуды жалғастыра аласыз.

Бастау үшін «Set up SSO» түймесін басыңыз:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Идентификация провайдерін таңдау

SAML интеграцияларын жергілікті түрде қолдайтын ең танымал IdP тізімінен таңдай аласыз. Егер тізімде IdP көрінбесе немесе OIDC қосылымын пайдаланғыңыз келсе, төменде көрсетілген тиісті Custom connection түймесін таңдай аласыз:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Қолданбаны жасау/қосу

Енді IdP қолданбаңызды бізбен жасауға және қосуға көмектесетін қадамдық конфигурация шеберін пайдалана аласыз. Қолданатын IdP түріне қарай нұсқаулар сәл өзгеше болуы мүмкін, бірақ жалпы орнату бірдей болып қалады:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Жасау қадамында берілген URL мекенжайлары ұйымыңызға бірегей болатынын ескеріңіз:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Маңызды: Егер жұмыс істеп тұрған SSO қосылымын қалпына келтіруді таңдасаңыз, бұл URL мәндері өзгереді. SSO жүйесін қайта орнатқанда, оларды қолданбаңызда сәйкесінше жаңартқаныңызға көз жеткізуіңіз керек.

URL баптауын аяқтағаннан кейін, қолданбаңыз арқылы аутентификациядан өтетін пайдаланушылар үшін атрибуттарды сәйкестендіруді анықтауға көше аласыз.

Атрибуттарды сәйкестендіру

SSO қолданбаңызда анықтайтын атрибуттарды сәйкестендіру қай OpenAI есептік жазбалары аутентификациядан өтетінін және пайдаланушыларыңыздың OpenAI өнімдерінде қалай көрінетінін түпкілікті анықтайды. Қазіргі пайдаланушы моделіміз үш сипаттаманы қолдайды:

  1. Электрондық пошта мекенжайы (SAML жауабында міндетті, қай есептік жазба ашылатынын анықтайды)

  2. Аты (міндетті емес, бірақ ұсынылады)

  3. Тегі (міндетті емес, бірақ ұсынылады)

Ескертпе: Біз SAML жауаптарын шифрдан шығаруды қолдамаймыз. Атрибуттарды дұрыс анықтай алуымыз үшін жауабыңызды немесе assertion дерегін шифрламағаныңызға көз жеткізіңіз.

IdP түріне қарай атрибуттарды сәйкестендірудің нақты түрі өзгереді. Орнату шеберінде IdP үшін көрсетілген дәл сәйкестендіруді ұстануды ұсынамыз, мысалы, Okta үшін былай болады:

Image

Егер жаңа пайдаланушылардың электрондық пошта мекенжайы ретінде олардың display name мәні орнатылып жатқанын көрсеңіз, атрибуттарды сәйкестендіруді тексеріп, жауаптарыңызды шифрламайтыныңызды растаңыз.

Ал егер жаңа пайдаланушылардан аты-жөні мен туған күні сұралса, бұл әдетте атрибут жауабыңыздан дұрыс ат мәнін анықтай алмай жатқанымызды білдіреді.

Электрондық пошта өзгерістері

Кейде пайдаланушының электрондық пошта мекенжайы сіздің IdP жүйеңізде жаңартылуы мүмкін, мысалы:

  • Некеден кейін заңды аты-жөнінің өзгеруі

  • Оның компаниясын басқа компания сатып алып, жаңа домені пайда болды

  • т.б.

Егер бұл SSO SAMLResponse ішіндегі emailaddress claim мәнін өзгертсе, сәтті SSO кезінде жаңа электрондық пошта мекенжайына байланыстырылған басқа OpenAI пайдаланушысы ашылады (егер бұрын болмаған болса, құрылады). Бұл пайдаланушыны бастапқы пайдаланушыдан бөлек ұйымға немесе жұмыс кеңістігіне шақыру қажет болады.

Негізгі электрондық пошта мекенжайлары

Кейбір жағдайларда пайдаланушыларда бірнеше түрлі электрондық пошта мекенжайы болуы мүмкін. Бұл таратылған пошталық жүйелері бар ірі компанияларда немесе әртүрлі мектептері бар Edu клиенттерінде жиі кездесетін жағдай, мысалы:

Мұндай жағдайда SAML жауабы атрибуттарында тек бір электрондық пошта мекенжайы ғана болуын қамтамасыз етуді ұсынамыз, себебі бірнеше электрондық поштаны қосу оны жаңа не бар пайдаланушымен байланыстыруға тырысқанда шатасуға әкелуі мүмкін.

Сонымен қатар, егер пайдаланушыларда тұрақты электрондық пошта мекенжайы болса (мысалы, UPN), басқа электрондық пошта мекенжайлары өзгерген кезде әсер етпейтін тұрақты OpenAI пайдаланушы есептік жазбасы болуы үшін оны атрибуттарды сәйкестендіруде пайдалануды ұсынамыз.

IdP қолданбасына рұқсат беру

Атрибуттарды сәйкестендіру сәтті жасалғаннан кейін, шебер сізді қажетті топтар арқылы тиісті пайдаланушыларға рұқсат беру қадамдарымен жүргізеді.

Үздік тәжірибелер үшін Пайдаланушыларды басқару жөніндегі ұсынымдарымызды қарап шығыңыз.

IdP метадеректерін орнату

Орнатудың осы кезеңінде IdP метадеректерін анықтаудың екі бөлек нұсқасы бар: Dynamic Configuration және Manual Configuration.

Dynamic Configuration

Бұл ұсынылатын және ең қарапайым нұсқа. Dynamic Configuration кезінде қолданбаңызға байланысты Metadata URL мекенжайын ғана беруіңіз керек (ол енді бұрын баптаған SSO URL және Entity ID арқылы толтырылған). Орнату шебері мұны IdP жүйеңізден қайдан табуға болатынын көрсетеді:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manual Configuration

Атауынан көрініп тұрғандай, Manual Configuration сәл көбірек жұмысты талап етеді. IdP түріне қарай тиісті SSO URL мен IdP issuer мәнін, сондай-ақ x.509 сертификатын енгізуіңіз қажет болады:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP бастайтын кіру

Егер пайдаланушыларыңыз бақылау тақтасындағы тайлды басып, автоматты түрде аутентификациядан өте алсын десеңіз, орнату процесінің бір бөлігі ретінде қолданбаңызға IdP-initiated auth баптай аласыз. Нақты процесс IdP түріне қарай өзгерсе де, жалпы процесс мына пішіндегі берілген URL мекенжайын пайдаланады:

Мысалы, Okta сізге осы URL мекенжайымен жаңа Bookmark Application жасауды ұсынады:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Ал Entra ID берілген «Sign on URL» мәнін тиісті пішінге енгізуге мүмкіндік береді:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Маңызды: Егер жұмыс істеп тұрған SSO қосылымын қалпына келтіруді таңдасаңыз, бұл URL мәндері өзгереді.

Бұл жаңа қосылымды баптағанда Sign on URL мәнін де сәйкесінше жаңарту қажет дегенді білдіреді, әйтпесе пайдаланушылар өз тайлдары арқылы аутентификациядан өте алмайды.

Орнатуды аяқтау

IdP метадеректерін баптағаннан кейін, кез келген қосымша бетбелгі қолданбаларын орнатуды жалғастыру үшін «Continue» түймесін баса аласыз. Соңғы міндетті баптау қадамы «Test Single Sign-On» бетінде болады:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

«Continue to sign-in» түймесін басқаннан кейін, шебер жаңа қосылымыңызды тексеруге тырысады. Егер бәрі сәтті болса, SSO іс жүзінде қосылады. Енді бұл конфигурация бетіңізде де көрсетілуі керек:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

IdP тобыңыздағы сәйкес есептік жазбалары немесе шақырулары бар пайдаланушылар енді SSO арқылы кіре алуы керек:

  • Олар chatgpt.com немесе platform.openai.com сайтына өтіп, электрондық поштасын енгізіп, кейін біз оларды IdP жүйесіне бағыттағаннан соң аутентификациядан өте алады

  • Олар орнату кезінде сіз (міндетті емес түрде) баптаған Bookmark Tile URL мекенжайын пайдалана алады

Егер пайдаланушыларыңыз сәтті аутентификациядан өте алмай жатқанын байқасаңыз және өзгерістерді кері қайтаруда қиындыққа тап болсаңыз, жедел көмек алу үшін Қолдау қызметіне хабарласыңыз.

API Platform жүйесінде SSO қосудың әсері осы домені бар барлық пайдаланушыларға доменді растауды қолданатынын есте сақтаңыз. Бұл пайдаланушылар Enterprise ұйымыңызға кірмесе де, өздерінің жеке ұйымдарына қол жеткізу үшін олар сіздің IdP тобыңыздың мүшесі болуы керек дегенді білдіреді.

Кірудегі ақауларды жою

SSO қосылғаннан кейін кіруде мәселелерге тап болсаңыз, жиі кездесетін қателерді анықтауға көмектесу үшін біздің FAQ және ақауларды жою бетін қарап шыға аласыз. Егер ол жерден жеткілікті жауап таппасаңыз, Қолдау қызметіне хабарласудан тартынбаңыз.

Бұл мақала пайдалы болды ма?