Būtinosios sąlygos
Norėdami nustatyti SSO, turite:
Turėti OpenAI planą su visuotine administratoriaus konsole
Būti visuotiniu administratoriumi
Prieš tęsdami peržiūrėkite mūsų dokumentacijos puslapius SSO apžvalga ir Naudotojų valdymas, kad susipažintumėte su mūsų SSO architektūra.
Jei anksčiau konfigūravote SSO API platformos organizacijai arba ChatGPT darbo erdvei, jūsų SSO nustatymai jau turėtų būti pasiekiami konfigūruoti puslapyje OpenAI Identity. Jei darbo erdvė arba organizacija, kuriai norite įjungti SSO, nerodoma jūsų visuotinėje administratoriaus konsolėje, susisiekite su support@openai.com.
⚠️ Jei SSO bus nustatytas neteisingai, jūsų naudotojai neteks prieigos!
Dėl neteisingo nustatymo jūsų naudotojai gali nebegauti prieigos prie organizacijų ir darbo erdvių, kuriose SSO nustatytas kaip privalomas. Rekomenduojame jums, kaip pasauliniam administratoriui, administratoriaus portale palikti SSO kaip pasirinktinį.
Nustatymo metu laikykite atidarytus du atskirus prisijungusius langus:
Vieną prisijungus per inkognito langą
Vieną prisijungus per įprastą naršyklę
Taip galėsite viename lange išbandyti prisijungimo procesą ir savo SSO / domeno patvirtinimo nustatymą, o prireikus antrame lange atšaukti pakeitimus.
SSO testavimas
Jei norite išbandyti sąrankos procesą nerizikuodami paveikti naudotojų, galite tai padaryti naudodami programą čia.
Sėkmingai užmezgus ryšį šioje testavimo programoje, jis nebus susietas su jūsų gamybine organizacija ir nebus išsaugotas (todėl tuos pačius parametrus galėsite vėl naudoti savo gamybiniame egzemplioriuje, kai būsite pasiruošę). Tai reiškia, kad ją saugu naudoti kaip „sandbox“ arba bandomąją aplinką, kol susipažįstate su reikalavimais ir išsprendžiate trūkstamas būtinas sąlygas.
SSO įjungimas
Norėdami pradėti, iš visuotinės administratoriaus konsolės eikite į puslapį OpenAI Identity. Šį puslapį taip pat galite pasiekti per nuorodą puslapyje „Tapatybė ir parengimas“, esančiame ChatGPT nustatymuose „Tvarkyti darbo erdvę“, arba API platformos organizacijos nustatymų skirtuke Tapatybė.
Kai kuriuose toliau pateiktuose pavyzdžiuose sąranka bus rodoma „Okta“, tačiau ta pati logika turėtų būti taikoma visiems SAML IdP.
Domeno patvirtinimas
Norint įjungti SSO, pirmiausia reikia patvirtinti bent vieną domeną.
Svarbu: nepamirškite peržiūrėti poveikio vėlesniuose etapuose, kurį domeno patvirtinimas gali turėti naudotojams su tuo domenu.
Spustelėkite mygtuką „+ Add Domain“ ir įveskite savo DNS, kad pradėtumėte:

Pateikus duomenis, pateikiame raktą, kad galėtumėte patvirtinti savo domeno nuosavybę. Eikite į savo DNS teikėją ir pridėkite TXT įrašą su pateikta reikšme:

Jūsų TXT įrašas turi būti pasiekiamas per DNS užklausą, kad patvirtinimo patikra būtų sėkminga.
Tai atlikę pas savo DNS teikėją, grįžkite į nustatymo puslapį ir spustelėkite mygtuką „Check“. Jei jūsų domeno nuosavybė buvo sėkmingai patvirtinta, matysite būseną „Verified“.

Viename administratoriaus portale galite pridėti iki 99 patvirtintų domenų, o patvirtinimo patikrai užbaigti suteikiame 7 dienų laikotarpį, po kurio domenas pažymimas kaip nebegaliojantis. Domenai gali būti patvirtinti tik viename administratoriaus portale. Jei tą patį domeną reikia patvirtinti organizacijoje ar darbo erdvėje, kurios nėra jūsų administratoriaus portale, susisiekite su pagalba.
Programos konfigūravimas
Sėkmingai patvirtinę domeną, galite tęsti SSO sąranką konfigūruodami savo IdP programą.
Norėdami pradėti, spustelėkite mygtuką „Nustatyti SSO“:

Tapatybės teikėjo pasirinkimas
Galite pasirinkti iš populiariausių IdP, kurie savaime palaiko SAML integracijas, sąrašo. Jei sąraše nematote savo IdP arba norite naudoti OIDC ryšį, galite pasirinkti atitinkamą tinkinto ryšio mygtuką, rodomą apačioje:

Programos kūrimas / prijungimas
Dabar galite vadovautis nuosekliu konfigūravimo vedikliu, kuris padės sukurti ir prijungti jūsų IdP programą prie mūsų. Atsižvelgiant į naudojamą IdP, instrukcijos gali šiek tiek skirtis, bet bendra sąranka išlieka ta pati:

Atminkite, kad kūrimo veiksme pateikti URL bus unikalūs jūsų organizacijai:

Svarbu: jei pasirinksite iš naujo nustatyti veikiančią SSO jungtį, šios URL reikšmės pasikeis. Nustatydami SSO iš naujo, turėsite būtinai atitinkamai jas atnaujinti savo programoje.
Baigę URL nustatymą, galite pereiti prie atributų susiejimo apibrėžimo naudotojams, autentifikuotiems per jūsų programą.
Atributų susiejimas
Atributų susiejimas, kurį apibrėžiate savo SSO programoje, galiausiai lemia, kurios OpenAI paskyros autentifikuojamos ir kaip jūsų naudotojai rodomi OpenAI produktuose. Dabartinis mūsų naudotojų modelis palaiko tris ypatybes:
El. pašto adresas (privalomas SAML atsakyme, nustato, kuri paskyra pasiekiama)
Vardas (neprivalomas, bet rekomenduojamas)
Pavardė (neprivaloma, bet rekomenduojama)
Pastaba: mes nepalaikome SAML atsakų iššifravimo. Įsitikinkite, kad nešifruojate savo atsako ar tvirtinimo, kad galėtume teisingai atpažinti atributus.
Priklausomai nuo jūsų IdP, tikslus atributų susiejimas skirsis. Rekomenduojame laikytis tikslaus susiejimo, parodyto jūsų IdP nustatymo vedlyje, pvz., Okta atveju jis būtų toks:

Jei matote, kad naujų naudotojų el. pašto adresų lauke nurodomas jų rodomas vardas, peržiūrėkite atributų susiejimą ir įsitikinkite, kad nešifruojate savo atsakų.
Kitu atveju, jei naujų naudotojų prašoma įvesti vardą ir gimimo datą, tai greičiausiai reiškia, kad iš jūsų atributų atsako neatpažįstame tinkamos vardo reikšmės.
El. pašto adreso pakeitimai
Kartais naudotojo el. pašto adresas gali būti atnaujintas jūsų IdP, pvz.
Teisinio vardo pakeitimas po santuokos
Jų įmonė buvo įsigyta ir jie turi naują domeną
ir pan.
Jei dėl to pasikeičia emailaddress teiginio reikšmė SSO SAMLResponse, sėkmingo SSO metu bus pasiekiamas kitas OpenAI naudotojas, susietas su nauju el. pašto adresu (ir sukuriamas, jei jo dar nėra). Šį naudotoją reikės pakviesti į organizaciją arba darbo erdvę atskirai nuo pradinio naudotojo.
Pagrindiniai el. pašto adresai
Kai kuriais atvejais galite turėti naudotojų su keliais skirtingais el. pašto adresais. Tai dažnas scenarijus didesnėse įmonėse, turinčiose paskirstytas pašto sistemas, arba „Edu“ klientams, turintiems skirtingas mokyklas, pvz.
Tokiu atveju rekomenduojame užtikrinti, kad jūsų SAML atsakymo atributuose būtų tik vienas el. pašto adresas, nes keli el. pašto adresai gali kelti painiavą, kai bandome susieti jį su nauju ar esamu naudotoju.
Be to, jei naudotojai turi statinį el. pašto adresą (pvz., UPN), rekomenduojame jį naudoti atributų susiejime, kad jie turėtų stabilią OpenAI naudotojo paskyrą, kurios nepaveiks kitų jų el. pašto adresų pakeitimai.
Suteikite prieigą prie IdP programos
Sėkmingai sukūrus atributų susiejimą, vediklis padės atlikti veiksmus, kad norimiems naudotojams būtų suteikta prieiga per pasirinktas grupes.
Peržiūrėkite mūsų rekomendacijas apie naudotojų valdymą, kad susipažintumėte su geriausia praktika.
IdP metaduomenų nustatymas
Šiame sąrankos etape turite dvi atskiras parinktis, kaip apibrėžti savo IdP metaduomenis: dinaminę konfigūraciją ir rankinę konfigūraciją.
Dinaminė konfigūracija
Tai rekomenduojama ir paprasčiausia parinktis. Naudojant dinaminę konfigūraciją, tereikia pateikti su jūsų programa susietą metaduomenų URL (dabar užpildytą SSO URL ir objekto ID, kuriuos sukonfigūravote anksčiau). Sąrankos vediklis parodys, kur tai galite rasti savo IdP:

Rankinė konfigūracija
Kaip matyti iš pavadinimo, rankinei konfigūracijai reikia šiek tiek daugiau darbo. Atsižvelgiant į jūsų IdP, turėsite įvesti atitinkamą SSO URL ir IdP išdavėją bei x.509 sertifikatą:

IdP inicijuotas prisijungimas
Jei norite, kad naudotojai galėtų spustelėti plytelę savo ataskaitų srityje ir būtų automatiškai autentifikuoti, sąrankos proceso metu galite sukonfigūruoti IdP inicijuotą autentifikavimą savo programai. Nors tikslus procesas skirsis priklausomai nuo jūsų IdP, bendrame procese bus naudojamas pateiktas URL tokia forma:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API platforma: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Pavyzdžiui, „Okta“ padės sukurti naują žymės programą naudojant šį URL:

O „Entra ID“ leis įvesti pateiktą „Prisijungimo URL“ į atitinkamą formą:

Svarbu: jei pasirinksite iš naujo nustatyti veikiančią SSO jungtį, šios URL reikšmės pasikeis.
Tai reiškia, kad konfigūruodami naują jungtį taip pat turėsite atitinkamai atnaujinti savo prisijungimo URL, kitaip naudotojai negalės autentifikuotis per savo plyteles.
Sąrankos užbaigimas
Sukonfigūravę savo IdP metaduomenis, galite spustelėti „Tęsti“ ir pereiti prie pasirinktinių žymių programų nustatymo. Paskutinis privalomas konfigūravimo veiksmas bus puslapyje „Išbandyti bendrąjį prisijungimą“:

Spustelėjus „Tęsti prisijungimą“, vediklis bandys patikrinti jūsų naują ryšį. Jei viskas pavyks, SSO bus sėkmingai įjungtas. Dabar tai turėtų matytis jūsų konfigūracijos puslapyje:


Jūsų IdP grupės naudotojai, turintys atitinkamas paskyras arba kvietimus, dabar turėtų galėti prisijungti naudodami SSO:
Jie gali eiti į chatgpt.com arba platform.openai.com, įvesti savo el. pašto adresą ir autentifikuotis, kai nukreipsime juos į jų IdP
Jie gali naudoti žymės plytelės URL, kurį pasirinktinai sukonfigūravote sąrankos metu
Jei pastebite, kad jūsų naudotojams nepavyksta sėkmingai autentifikuotis, ir kyla problemų atšaukiant pakeitimus, nedelsdami kreipkitės pagalbos į palaikymo komandą.
Atminkite, kad įjungus SSO API platformoje domeno patvirtinimas taikomas visiems naudotojams su tuo domenu. Tai reiškia, kad net jei naudotojai nepriklauso jūsų Enterprise organizacijai, jie vis tiek turės būti jūsų IdP grupės nariai, kad galėtų pasiekti savo asmenines organizacijas.
Prisijungimo trikčių šalinimas
Jei įjungę SSO susiduriate su prisijungimo problemomis, pagalbos ieškant dažnų klaidų galite rasti mūsų puslapyje DUK ir trikčių šalinimas. Jei ten nerandate pakankamo atsakymo, nedvejodami susisiekite su palaikymo komanda.
