OpenAI
Šis puslapis buvo išverstas mašininiu būdu. Peržiūrėti originalų straipsnį anglų kalba.

SSO konfigūravimas

Šiame dokumente aprašoma, kaip konfigūruoti SSO ChatGPT ir API Platform

Atnaujinta: 23 hours ago

Būtinosios sąlygos

Norėdami nustatyti SSO, turite:

  1. Turėti OpenAI planą su visuotine administratoriaus konsole

  2. Būti visuotiniu administratoriumi

Prieš tęsdami peržiūrėkite mūsų dokumentacijos puslapius SSO apžvalga ir Naudotojų valdymas, kad susipažintumėte su mūsų SSO architektūra.

Jei anksčiau konfigūravote SSO API platformos organizacijai arba ChatGPT darbo erdvei, jūsų SSO nustatymai jau turėtų būti pasiekiami konfigūruoti puslapyje OpenAI Identity. Jei darbo erdvė arba organizacija, kuriai norite įjungti SSO, nerodoma jūsų visuotinėje administratoriaus konsolėje, susisiekite su support@openai.com.

⚠️ Jei SSO bus nustatytas neteisingai, jūsų naudotojai neteks prieigos!

Dėl neteisingo nustatymo jūsų naudotojai gali nebegauti prieigos prie organizacijų ir darbo erdvių, kuriose SSO nustatytas kaip privalomas. Rekomenduojame jums, kaip pasauliniam administratoriui, administratoriaus portale palikti SSO kaip pasirinktinį.

Nustatymo metu laikykite atidarytus du atskirus prisijungusius langus:

  1. Vieną prisijungus per inkognito langą

  2. Vieną prisijungus per įprastą naršyklę

Taip galėsite viename lange išbandyti prisijungimo procesą ir savo SSO / domeno patvirtinimo nustatymą, o prireikus antrame lange atšaukti pakeitimus.

SSO testavimas

Jei norite išbandyti sąrankos procesą nerizikuodami paveikti naudotojų, galite tai padaryti naudodami programą čia.

Sėkmingai užmezgus ryšį šioje testavimo programoje, jis nebus susietas su jūsų gamybine organizacija ir nebus išsaugotas (todėl tuos pačius parametrus galėsite vėl naudoti savo gamybiniame egzemplioriuje, kai būsite pasiruošę). Tai reiškia, kad ją saugu naudoti kaip „sandbox“ arba bandomąją aplinką, kol susipažįstate su reikalavimais ir išsprendžiate trūkstamas būtinas sąlygas.

SSO įjungimas

Norėdami pradėti, iš visuotinės administratoriaus konsolės eikite į puslapį OpenAI Identity. Šį puslapį taip pat galite pasiekti per nuorodą puslapyje „Tapatybė ir parengimas“, esančiame ChatGPT nustatymuose „Tvarkyti darbo erdvę“, arba API platformos organizacijos nustatymų skirtuke Tapatybė.

Kai kuriuose toliau pateiktuose pavyzdžiuose sąranka bus rodoma „Okta“, tačiau ta pati logika turėtų būti taikoma visiems SAML IdP.

Domeno patvirtinimas

Norint įjungti SSO, pirmiausia reikia patvirtinti bent vieną domeną.

Svarbu: nepamirškite peržiūrėti poveikio vėlesniuose etapuose, kurį domeno patvirtinimas gali turėti naudotojams su tuo domenu.

Spustelėkite mygtuką „+ Add Domain“ ir įveskite savo DNS, kad pradėtumėte:

Verify a new domain dialog with example.com entered and Submit available

Pateikus duomenis, pateikiame raktą, kad galėtumėte patvirtinti savo domeno nuosavybę. Eikite į savo DNS teikėją ir pridėkite TXT įrašą su pateikta reikšme:

Image

Jūsų TXT įrašas turi būti pasiekiamas per DNS užklausą, kad patvirtinimo patikra būtų sėkminga.

Tai atlikę pas savo DNS teikėją, grįžkite į nustatymo puslapį ir spustelėkite mygtuką „Check“. Jei jūsų domeno nuosavybė buvo sėkmingai patvirtinta, matysite būseną „Verified“.

Domain management page with company.abc listed as Verified

Viename administratoriaus portale galite pridėti iki 99 patvirtintų domenų, o patvirtinimo patikrai užbaigti suteikiame 7 dienų laikotarpį, po kurio domenas pažymimas kaip nebegaliojantis. Domenai gali būti patvirtinti tik viename administratoriaus portale. Jei tą patį domeną reikia patvirtinti organizacijoje ar darbo erdvėje, kurios nėra jūsų administratoriaus portale, susisiekite su pagalba.

Programos konfigūravimas

Sėkmingai patvirtinę domeną, galite tęsti SSO sąranką konfigūruodami savo IdP programą.

Norėdami pradėti, spustelėkite mygtuką „Nustatyti SSO“:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Tapatybės teikėjo pasirinkimas

Galite pasirinkti iš populiariausių IdP, kurie savaime palaiko SAML integracijas, sąrašo. Jei sąraše nematote savo IdP arba norite naudoti OIDC ryšį, galite pasirinkti atitinkamą tinkinto ryšio mygtuką, rodomą apačioje:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Programos kūrimas / prijungimas

Dabar galite vadovautis nuosekliu konfigūravimo vedikliu, kuris padės sukurti ir prijungti jūsų IdP programą prie mūsų. Atsižvelgiant į naudojamą IdP, instrukcijos gali šiek tiek skirtis, bet bendra sąranka išlieka ta pati:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Atminkite, kad kūrimo veiksme pateikti URL bus unikalūs jūsų organizacijai:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Svarbu: jei pasirinksite iš naujo nustatyti veikiančią SSO jungtį, šios URL reikšmės pasikeis. Nustatydami SSO iš naujo, turėsite būtinai atitinkamai jas atnaujinti savo programoje.

Baigę URL nustatymą, galite pereiti prie atributų susiejimo apibrėžimo naudotojams, autentifikuotiems per jūsų programą.

Atributų susiejimas

Atributų susiejimas, kurį apibrėžiate savo SSO programoje, galiausiai lemia, kurios OpenAI paskyros autentifikuojamos ir kaip jūsų naudotojai rodomi OpenAI produktuose. Dabartinis mūsų naudotojų modelis palaiko tris ypatybes:

  1. El. pašto adresas (privalomas SAML atsakyme, nustato, kuri paskyra pasiekiama)

  2. Vardas (neprivalomas, bet rekomenduojamas)

  3. Pavardė (neprivaloma, bet rekomenduojama)

Pastaba: mes nepalaikome SAML atsakų iššifravimo. Įsitikinkite, kad nešifruojate savo atsako ar tvirtinimo, kad galėtume teisingai atpažinti atributus.

Priklausomai nuo jūsų IdP, tikslus atributų susiejimas skirsis. Rekomenduojame laikytis tikslaus susiejimo, parodyto jūsų IdP nustatymo vedlyje, pvz., Okta atveju jis būtų toks:

Image

Jei matote, kad naujų naudotojų el. pašto adresų lauke nurodomas jų rodomas vardas, peržiūrėkite atributų susiejimą ir įsitikinkite, kad nešifruojate savo atsakų.

Kitu atveju, jei naujų naudotojų prašoma įvesti vardą ir gimimo datą, tai greičiausiai reiškia, kad iš jūsų atributų atsako neatpažįstame tinkamos vardo reikšmės.

El. pašto adreso pakeitimai

Kartais naudotojo el. pašto adresas gali būti atnaujintas jūsų IdP, pvz.

  • Teisinio vardo pakeitimas po santuokos

  • Jų įmonė buvo įsigyta ir jie turi naują domeną

  • ir pan.

Jei dėl to pasikeičia emailaddress teiginio reikšmė SSO SAMLResponse, sėkmingo SSO metu bus pasiekiamas kitas OpenAI naudotojas, susietas su nauju el. pašto adresu (ir sukuriamas, jei jo dar nėra). Šį naudotoją reikės pakviesti į organizaciją arba darbo erdvę atskirai nuo pradinio naudotojo.

Pagrindiniai el. pašto adresai

Kai kuriais atvejais galite turėti naudotojų su keliais skirtingais el. pašto adresais. Tai dažnas scenarijus didesnėse įmonėse, turinčiose paskirstytas pašto sistemas, arba „Edu“ klientams, turintiems skirtingas mokyklas, pvz.

Tokiu atveju rekomenduojame užtikrinti, kad jūsų SAML atsakymo atributuose būtų tik vienas el. pašto adresas, nes keli el. pašto adresai gali kelti painiavą, kai bandome susieti jį su nauju ar esamu naudotoju.

Be to, jei naudotojai turi statinį el. pašto adresą (pvz., UPN), rekomenduojame jį naudoti atributų susiejime, kad jie turėtų stabilią OpenAI naudotojo paskyrą, kurios nepaveiks kitų jų el. pašto adresų pakeitimai.

Suteikite prieigą prie IdP programos

Sėkmingai sukūrus atributų susiejimą, vediklis padės atlikti veiksmus, kad norimiems naudotojams būtų suteikta prieiga per pasirinktas grupes.

Peržiūrėkite mūsų rekomendacijas apie naudotojų valdymą, kad susipažintumėte su geriausia praktika.

IdP metaduomenų nustatymas

Šiame sąrankos etape turite dvi atskiras parinktis, kaip apibrėžti savo IdP metaduomenis: dinaminę konfigūraciją ir rankinę konfigūraciją.

Dinaminė konfigūracija

Tai rekomenduojama ir paprasčiausia parinktis. Naudojant dinaminę konfigūraciją, tereikia pateikti su jūsų programa susietą metaduomenų URL (dabar užpildytą SSO URL ir objekto ID, kuriuos sukonfigūravote anksčiau). Sąrankos vediklis parodys, kur tai galite rasti savo IdP:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Rankinė konfigūracija

Kaip matyti iš pavadinimo, rankinei konfigūracijai reikia šiek tiek daugiau darbo. Atsižvelgiant į jūsų IdP, turėsite įvesti atitinkamą SSO URL ir IdP išdavėją bei x.509 sertifikatą:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP inicijuotas prisijungimas

Jei norite, kad naudotojai galėtų spustelėti plytelę savo ataskaitų srityje ir būtų automatiškai autentifikuoti, sąrankos proceso metu galite sukonfigūruoti IdP inicijuotą autentifikavimą savo programai. Nors tikslus procesas skirsis priklausomai nuo jūsų IdP, bendrame procese bus naudojamas pateiktas URL tokia forma:

Pavyzdžiui, „Okta“ padės sukurti naują žymės programą naudojant šį URL:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

O „Entra ID“ leis įvesti pateiktą „Prisijungimo URL“ į atitinkamą formą:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Svarbu: jei pasirinksite iš naujo nustatyti veikiančią SSO jungtį, šios URL reikšmės pasikeis.

Tai reiškia, kad konfigūruodami naują jungtį taip pat turėsite atitinkamai atnaujinti savo prisijungimo URL, kitaip naudotojai negalės autentifikuotis per savo plyteles.

Sąrankos užbaigimas

Sukonfigūravę savo IdP metaduomenis, galite spustelėti „Tęsti“ ir pereiti prie pasirinktinių žymių programų nustatymo. Paskutinis privalomas konfigūravimo veiksmas bus puslapyje „Išbandyti bendrąjį prisijungimą“:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Spustelėjus „Tęsti prisijungimą“, vediklis bandys patikrinti jūsų naują ryšį. Jei viskas pavyks, SSO bus sėkmingai įjungtas. Dabar tai turėtų matytis jūsų konfigūracijos puslapyje:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Jūsų IdP grupės naudotojai, turintys atitinkamas paskyras arba kvietimus, dabar turėtų galėti prisijungti naudodami SSO:

  • Jie gali eiti į chatgpt.com arba platform.openai.com, įvesti savo el. pašto adresą ir autentifikuotis, kai nukreipsime juos į jų IdP

  • Jie gali naudoti žymės plytelės URL, kurį pasirinktinai sukonfigūravote sąrankos metu

Jei pastebite, kad jūsų naudotojams nepavyksta sėkmingai autentifikuotis, ir kyla problemų atšaukiant pakeitimus, nedelsdami kreipkitės pagalbos į palaikymo komandą.

Atminkite, kad įjungus SSO API platformoje domeno patvirtinimas taikomas visiems naudotojams su tuo domenu. Tai reiškia, kad net jei naudotojai nepriklauso jūsų Enterprise organizacijai, jie vis tiek turės būti jūsų IdP grupės nariai, kad galėtų pasiekti savo asmenines organizacijas.

Prisijungimo trikčių šalinimas

Jei įjungę SSO susiduriate su prisijungimo problemomis, pagalbos ieškant dažnų klaidų galite rasti mūsų puslapyje DUK ir trikčių šalinimas. Jei ten nerandate pakankamo atsakymo, nedvejodami susisiekite su palaikymo komanda.

Ar šis straipsnis buvo naudingas?