Алғышарттар
SSO жүйесін орнату үшін сіз:
Жаһандық әкімші консолі бар OpenAI жоспарына ие болуыңыз керек
Жаһандық әкімші болуыңыз керек
Жалғастырмас бұрын, SSO архитектурамызбен таныс екеніңізге көз жеткізу үшін SSO шолуы және Пайдаланушыларды басқару құжаттама беттерін қарап шығыңыз.
Егер бұған дейін API Platform ұйымы немесе ChatGPT жұмыс кеңістігі үшін SSO баптаған болсаңыз, SSO параметрлеріңіз OpenAI Identity бетінде баптауға әлдеқашан қолжетімді болуы керек. Егер SSO қосуды қалайтын жұмыс кеңістігі немесе ұйым Жаһандық әкімші консоліңізде көрсетілмесе, support@openai.com мекенжайына хабарласыңыз.
⚠️ SSO дұрыс орнатылмаса, пайдаланушыларыңыздың қолжетімділігі бұғатталады!
Қате орнату SSO міндетті етіп қойылған ұйымдар мен жұмыс кеңістіктеріне пайдаланушыларыңыздың кіре алмауына әкелуі мүмкін. Жаһандық әкімші ретінде сізге Әкімші порталында SSO параметрін Optional күйінде қалдыруды ұсынамыз.
Орнату кезінде жүйеге кірген екі бөлек терезені ашық ұстаңыз:
Біреуі — инкогнито терезесі арқылы кірген
Біреуі — кәдімгі браузеріңіз арқылы кірген
Бұл бір терезеде кіру процесін және SSO/доменді растау баптауын тексеруге, ал қажет болса екінші терезе арқылы өзгерістерді кері қайтаруға мүмкіндік береді.
SSO тексеру
Егер пайдаланушыларыңызға әсер ету қаупінсіз орнату процесін тексергіңіз келсе, мұны осындағы қолданба арқылы жасай аласыз.
Осы сынақ қолданбасында сәтті қосылымды аяқтау өндірістік ұйымыңызға байланыстырылмайды және қосылымды сақтамайды (сондықтан дайын болған кезде өндірістік ортаңызда сол параметрлерді қайта пайдалана аласыз). Бұл талаптармен танысып, жетіспейтін алғышарттарды реттеп алғанша оны sandbox немесе сынақ алаңы ретінде қауіпсіз пайдалануға болатынын білдіреді.
SSO қосу
Бастау үшін Жаһандық әкімші консолінен OpenAI Identity бетіне өтіңіз. Сондай-ақ бұл бетке ChatGPT ішіндегі «Manage Workspace» параметрлерінің астындағы «Identity & Provisioning» бетіндегі сілтеме арқылы немесе API Platform ұйымы параметрлеріндегі Identity қойындысы арқылы өте аласыз.
Төмендегі мысалдардың кейбірі орнатуды Okta жүйесінде көрсетеді, бірақ дәл осындай логика барлық SAML IdP жүйелеріне қолданылуы керек.
Доменді растау
SSO қосу үшін алдымен кемінде бір доменді растауыңыз қажет.
Маңызды: Доменді растау осы домені бар пайдаланушыларға тигізуі мүмкін кейінгі әсерді міндетті түрде қарап шығыңыз.
Бастау үшін «+ Add Domain» түймесін басып, DNS деректеріңізді енгізіңіз:

Жібергеннен кейін доменіңіздің иелігін растау үшін сізге кілт береміз. DNS провайдеріңізге өтіп, берілген мәнмен TXT жазбасын қосыңыз:

Тексеру сәтті өтуі үшін DNS іздеу арқылы TXT жазбаңыз қолжетімді болуы керек.
Мұны DNS провайдеріңізде аяқтағаннан кейін, орнату бетіне оралып, «Check» түймесін басыңыз. Егер домен иелігі сәтті расталса, күйі «Verified.» болып жаңартылады.

Әрбір әкімші порталында 99-ға дейін расталған домен қоса аласыз, әрі доменді мерзімі өтті деп белгілемес бұрын тексеруді аяқтауға 7 күн беріледі. Домендерді тек бір әкімші порталында ғана растауға болады. Егер сол бір доменді әкімші порталыңызға кірмейтін ұйымда немесе жұмыс кеңістігінде растау қажет болса, Қолдау қызметіне хабарласыңыз.
Қолданбаңызды баптау
Доменіңіз сәтті расталғаннан кейін, IdP қолданбаңызды баптау арқылы SSO орнатуды жалғастыра аласыз.
Бастау үшін «Set up SSO» түймесін басыңыз:

Идентификация провайдерін таңдау
SAML интеграцияларын жергілікті түрде қолдайтын ең танымал IdP тізімінен таңдай аласыз. Егер тізімде IdP көрінбесе немесе OIDC қосылымын пайдаланғыңыз келсе, төменде көрсетілген тиісті Custom connection түймесін таңдай аласыз:

Қолданбаны жасау/қосу
Енді IdP қолданбаңызды бізбен жасауға және қосуға көмектесетін қадамдық конфигурация шеберін пайдалана аласыз. Қолданатын IdP түріне қарай нұсқаулар сәл өзгеше болуы мүмкін, бірақ жалпы орнату бірдей болып қалады:

Жасау қадамында берілген URL мекенжайлары ұйымыңызға бірегей болатынын ескеріңіз:

Маңызды: Егер жұмыс істеп тұрған SSO қосылымын қалпына келтіруді таңдасаңыз, бұл URL мәндері өзгереді. SSO жүйесін қайта орнатқанда, оларды қолданбаңызда сәйкесінше жаңартқаныңызға көз жеткізуіңіз керек.
URL баптауын аяқтағаннан кейін, қолданбаңыз арқылы аутентификациядан өтетін пайдаланушылар үшін атрибуттарды сәйкестендіруді анықтауға көше аласыз.
Атрибуттарды сәйкестендіру
SSO қолданбаңызда анықтайтын атрибуттарды сәйкестендіру қай OpenAI есептік жазбалары аутентификациядан өтетінін және пайдаланушыларыңыздың OpenAI өнімдерінде қалай көрінетінін түпкілікті анықтайды. Қазіргі пайдаланушы моделіміз үш сипаттаманы қолдайды:
Электрондық пошта мекенжайы (SAML жауабында міндетті, қай есептік жазба ашылатынын анықтайды)
Аты (міндетті емес, бірақ ұсынылады)
Тегі (міндетті емес, бірақ ұсынылады)
Ескертпе: Біз SAML жауаптарын шифрдан шығаруды қолдамаймыз. Атрибуттарды дұрыс анықтай алуымыз үшін жауабыңызды немесе assertion дерегін шифрламағаныңызға көз жеткізіңіз.
IdP түріне қарай атрибуттарды сәйкестендірудің нақты түрі өзгереді. Орнату шеберінде IdP үшін көрсетілген дәл сәйкестендіруді ұстануды ұсынамыз, мысалы, Okta үшін былай болады:

Егер жаңа пайдаланушылардың электрондық пошта мекенжайы ретінде олардың display name мәні орнатылып жатқанын көрсеңіз, атрибуттарды сәйкестендіруді тексеріп, жауаптарыңызды шифрламайтыныңызды растаңыз.
Ал егер жаңа пайдаланушылардан аты-жөні мен туған күні сұралса, бұл әдетте атрибут жауабыңыздан дұрыс ат мәнін анықтай алмай жатқанымызды білдіреді.
Электрондық пошта өзгерістері
Кейде пайдаланушының электрондық пошта мекенжайы сіздің IdP жүйеңізде жаңартылуы мүмкін, мысалы:
Некеден кейін заңды аты-жөнінің өзгеруі
Оның компаниясын басқа компания сатып алып, жаңа домені пайда болды
т.б.
Егер бұл SSO SAMLResponse ішіндегі emailaddress claim мәнін өзгертсе, сәтті SSO кезінде жаңа электрондық пошта мекенжайына байланыстырылған басқа OpenAI пайдаланушысы ашылады (егер бұрын болмаған болса, құрылады). Бұл пайдаланушыны бастапқы пайдаланушыдан бөлек ұйымға немесе жұмыс кеңістігіне шақыру қажет болады.
Негізгі электрондық пошта мекенжайлары
Кейбір жағдайларда пайдаланушыларда бірнеше түрлі электрондық пошта мекенжайы болуы мүмкін. Бұл таратылған пошталық жүйелері бар ірі компанияларда немесе әртүрлі мектептері бар Edu клиенттерінде жиі кездесетін жағдай, мысалы:
Мұндай жағдайда SAML жауабы атрибуттарында тек бір электрондық пошта мекенжайы ғана болуын қамтамасыз етуді ұсынамыз, себебі бірнеше электрондық поштаны қосу оны жаңа не бар пайдаланушымен байланыстыруға тырысқанда шатасуға әкелуі мүмкін.
Сонымен қатар, егер пайдаланушыларда тұрақты электрондық пошта мекенжайы болса (мысалы, UPN), басқа электрондық пошта мекенжайлары өзгерген кезде әсер етпейтін тұрақты OpenAI пайдаланушы есептік жазбасы болуы үшін оны атрибуттарды сәйкестендіруде пайдалануды ұсынамыз.
IdP қолданбасына рұқсат беру
Атрибуттарды сәйкестендіру сәтті жасалғаннан кейін, шебер сізді қажетті топтар арқылы тиісті пайдаланушыларға рұқсат беру қадамдарымен жүргізеді.
Үздік тәжірибелер үшін Пайдаланушыларды басқару жөніндегі ұсынымдарымызды қарап шығыңыз.
IdP метадеректерін орнату
Орнатудың осы кезеңінде IdP метадеректерін анықтаудың екі бөлек нұсқасы бар: Dynamic Configuration және Manual Configuration.
Dynamic Configuration
Бұл ұсынылатын және ең қарапайым нұсқа. Dynamic Configuration кезінде қолданбаңызға байланысты Metadata URL мекенжайын ғана беруіңіз керек (ол енді бұрын баптаған SSO URL және Entity ID арқылы толтырылған). Орнату шебері мұны IdP жүйеңізден қайдан табуға болатынын көрсетеді:

Manual Configuration
Атауынан көрініп тұрғандай, Manual Configuration сәл көбірек жұмысты талап етеді. IdP түріне қарай тиісті SSO URL мен IdP issuer мәнін, сондай-ақ x.509 сертификатын енгізуіңіз қажет болады:

IdP бастайтын кіру
Егер пайдаланушыларыңыз бақылау тақтасындағы тайлды басып, автоматты түрде аутентификациядан өте алсын десеңіз, орнату процесінің бір бөлігі ретінде қолданбаңызға IdP-initiated auth баптай аласыз. Нақты процесс IdP түріне қарай өзгерсе де, жалпы процесс мына пішіндегі берілген URL мекенжайын пайдаланады:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API Platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Мысалы, Okta сізге осы URL мекенжайымен жаңа Bookmark Application жасауды ұсынады:

Ал Entra ID берілген «Sign on URL» мәнін тиісті пішінге енгізуге мүмкіндік береді:

Маңызды: Егер жұмыс істеп тұрған SSO қосылымын қалпына келтіруді таңдасаңыз, бұл URL мәндері өзгереді.
Бұл жаңа қосылымды баптағанда Sign on URL мәнін де сәйкесінше жаңарту қажет дегенді білдіреді, әйтпесе пайдаланушылар өз тайлдары арқылы аутентификациядан өте алмайды.
Орнатуды аяқтау
IdP метадеректерін баптағаннан кейін, кез келген қосымша бетбелгі қолданбаларын орнатуды жалғастыру үшін «Continue» түймесін баса аласыз. Соңғы міндетті баптау қадамы «Test Single Sign-On» бетінде болады:

«Continue to sign-in» түймесін басқаннан кейін, шебер жаңа қосылымыңызды тексеруге тырысады. Егер бәрі сәтті болса, SSO іс жүзінде қосылады. Енді бұл конфигурация бетіңізде де көрсетілуі керек:


IdP тобыңыздағы сәйкес есептік жазбалары немесе шақырулары бар пайдаланушылар енді SSO арқылы кіре алуы керек:
Олар chatgpt.com немесе platform.openai.com сайтына өтіп, электрондық поштасын енгізіп, кейін біз оларды IdP жүйесіне бағыттағаннан соң аутентификациядан өте алады
Олар орнату кезінде сіз (міндетті емес түрде) баптаған Bookmark Tile URL мекенжайын пайдалана алады
Егер пайдаланушыларыңыз сәтті аутентификациядан өте алмай жатқанын байқасаңыз және өзгерістерді кері қайтаруда қиындыққа тап болсаңыз, жедел көмек алу үшін Қолдау қызметіне хабарласыңыз.
API Platform жүйесінде SSO қосудың әсері осы домені бар барлық пайдаланушыларға доменді растауды қолданатынын есте сақтаңыз. Бұл пайдаланушылар Enterprise ұйымыңызға кірмесе де, өздерінің жеке ұйымдарына қол жеткізу үшін олар сіздің IdP тобыңыздың мүшесі болуы керек дегенді білдіреді.
Кірудегі ақауларды жою
SSO қосылғаннан кейін кіруде мәселелерге тап болсаңыз, жиі кездесетін қателерді анықтауға көмектесу үшін біздің FAQ және ақауларды жою бетін қарап шыға аласыз. Егер ол жерден жеткілікті жауап таппасаңыз, Қолдау қызметіне хабарласудан тартынбаңыз.
