OpenAI
Šo lapu tulkoja mašīntulks. Skatīt oriģinālo rakstu angļu valodā.

SSO pārskats

Augsta līmeņa pārskats par SSO un tā mijiedarbību ChatGPT un platformā

Atjaunināts: 7 days ago

Mērķis

Šīs rokasgrāmatas mērķis ir sniegt administratoriem un IT komandām nepieciešamo informāciju, kas jāņem vērā pirms SSO konfigurēšanas jūsu ChatGPT vai platformas kontos. SSO ir pieejams Business, Enterprise un Edu klientiem.

Pamata arhitektūra un terminoloģija

SSO pašlaik tiek atbalstīts, izmantojot SAML autentifikāciju gan ChatGPT, gan API platformai.

  • Darbvieta attiecas uz ChatGPT instanci

  • Organizācija attiecas uz API platformas instanci

  • Identitātes nodrošinātājs (IdP) ir pakalpojums, ko izmantojat digitālās identitātes pārvaldībai. Mēs atbalstām savienojumus ar visiem IdP, kas atbalsta SAML. Daži no izplatītākajiem IdP, ar kuriem esam izveidojuši savienojumus, ir:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Pilnu atbalstīto IdP sarakstu skatiet WorkOS integrāciju lapā. Mēs atbalstām visas trešo pušu integrācijas šajā lapā, kurām var izveidot savienojumu, izmantojot SAML vai OIDC.

Pašlaik katrai ChatGPT darbvietai ir piesaistīta atbilstoša platformas organizācija. Tas nozīmē, ka organizācijas ID (org-id), ko atrodat savas Enterprise platformas lapā „Vispārīgi”, ir tas pats organizācijas ID (org-id), kas piesaistīts jūsu Enterprise ChatGPT darbvietai. Tādēļ jūsu darbvietai un organizācijai ir kopīgs autentifikācijas slānis:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Šīs arhitektūras dēļ jāņem vērā dažas būtiskas lietas:

  1. Viens organizācijas ID (org-id) var atbalstīt tikai vienu IdP konfigurāciju.

  2. Domēna verifikācijas un SAML SSO iestatījumi tiek koplietoti starp ChatGPT un API platformu.

  3. SSO ir jāiespējo atsevišķi ChatGPT un API platformai. Tomēr, kad tas ir konfigurēts vienā no tiem, otra „iestatīšana” lielākoties nozīmē tikai slēdža ieslēgšanu un, ja vēlaties, grāmatzīmes lietotnes pievienošanu jūsu IdP.

Darba sākšana ar SSO

Pirms SSO konfigurēšanas kontā ir svarīgi vispirms izprast dažus galvenos jēdzienus par OpenAI SSO funkcionalitāti.

Vispārīga identitātes terminoloģija

Nodrošināšana Kad OpenAI runā par nodrošināšanu lietotāju kontekstā, mēs konkrēti domājam uzaicinājumu nodrošināšanu. Mēs tieši neatbalstām lietotāju kontu izveides nodrošināšanu. Uzaicinājumus var nodrošināt, izmantojot:

  1. SCIM (tiek atbalstīts gan ChatGPT SCIM integrācijā, gan API platformas SCIM integrācijā)

  2. ChatGPT vai API platformas lapa „Dalībnieki”

  3. Automātiska konta izveide

  4. Uzaicinājumu API

Uzaicinājumu nodrošināšana ir no SSO veiktās autentifikācijas neatkarīga darbība.


Autentifikācija – „Vai jūs esat tas, par ko uzdodaties?”

Piemērs: IdP autentificē lietotāju mūsu pakalpojumā, lai mēs zinātu, ka pieteikšanās laikā viņš ir tas, par ko uzdodas.


Autorizācija – „Ko jums ir atļauts darīt vai redzēt?”

Piemērs: pēc tam, kad jūsu IdP jūs autentificē, mēs nosakām, kurās ChatGPT darbvietās esat dalībnieks.

Iepazīšanās ar OpenAI SSO iestatījumiem

Domēna verifikācija Tas ir priekšnosacījums SSO un automātiskas konta izveides iespējošanai. Būtībā: „Vai šis domēns pieder jums?”

  1. Piesakoties caur chatgpt.com vai platform.openai.com, verificēts domēns nosaka, vai lietotājs tiks novirzīts uz mūsu paroles lapu vai uz savu IdP, ja ir iestatīts arī SSO.

  2. Kad domēns ir verificēts jūsu darbvietā, ikvienam lietotājam, kurš uzaicināts darbvietā ar šī domēna e-pasta adresi, nākamajā pieteikšanās reizē tiks lūgts apvienot savu personīgo kontu.

  3. ChatGPT autentifikācija ir balstīta gan uz domēnu, gan darbvietu — ja domēns ir verificēts un darbvietā ir iespējots SSO, uz SSO tiks novirzīti tikai tie šīs darbvietas lietotāji, kuri izmanto šo domēnu. Lietotāji, kuri izmanto šo domēnu, bet NAV darbvietas dalībnieki (t. i., Free, Plus, Pro vai Team kontu lietotāji no jūsu domēna), turpinās pieteikties ar e-pastu/paroli vai sociālo pieteikšanos.

  4. Platformas autentifikācija ir balstīta uz domēnu — ja domēns ir verificēts un SSO ir iespējots, visi platformas lietotāji ar šo domēnu zaudēs iespēju pieteikties ar paroli. Plašāku informāciju skatiet tālāk sadaļā „Domēna verifikācija ChatGPT salīdzinājumā ar API platformu”.

  5. Apakšdomēni ir jāverificē atsevišķi no augstākā līmeņa domēniem

Lai mēs varētu sekmīgi apstrādāt jūsu domēna verifikāciju, jūsu TXT ierakstam jābūt nolasāmam, izmantojot DNS uzmeklēšanu.


(Tikai ChatGPT) Automātiska konta izveide (AAC) Ja tā ir iespējota ChatGPT darbvietā, jauns lietotājs, kura e-pasts atbilst verificētajam(-ajiem) domēnam(-iem), reģistrējoties automātiski saņems uzaicinājumu uz Enterprise darbvietu. Mēs neiesakām iespējot AAC, ja izmantojat SCIM.


(Tikai ChatGPT) Atļaut ārējo domēnu uzaicinājumus Šis iestatījums nosaka, vai uz darbvietu var uzaicināt lietotājus ar neverificētiem domēniem. Lietotājiem no ārējiem domēniem nebūs obligāti jāpiesakās caur SSO, jo SSO iestatījumi attiecas tikai uz lietotājiem, kuri pieder verificētajam domēnam.


Iespējot SSO Šis iestatījums nosaka, vai jūsu konfigurētie SSO iestatījumi attiecas uz darbvietu un/vai organizāciju.


Uzspiest SSO

Ja šis iestatījums ir atspējots, lietotāji ar verificētu domēnu var izvēlēties pieteikties ar SSO vai sociālo pieteikšanos.

Globālie administratori var iestatīt „Uzspiest SSO” kā obligātu gan ChatGPT, gan API platformai tieši no administratora konsoles lapas „Pārvaldīt SSO”. Ja šis iestatījums ir iespējots, lietotāji ar verificētu domēnu var pierakstīties darbvietā vai organizācijā, kurā iespējots SSO, tikai caur SSO. Paroles un sociālā autentifikācija darbvietai/organizācijai vairs nav derīga, taču to joprojām var izmantot citās darbvietās/organizācijās, kur viņu domēns nav verificēts.

Domēna verifikācija ChatGPT salīdzinājumā ar API platformu

Kā apspriests iepriekš, domēna verifikācija tiek piemērota koplietotajām ChatGPT un platformas instancēm. Tomēr, ja SSO ir iespējots, pastāv būtiska atšķirība tajā, kā domēna verifikācija ietekmē pieteikšanos ChatGPT un platformā:

SSO API platformā ir pilnībā balstīts uz domēniem. Tas nozīmē: tiklīdz domēns ir verificēts jebkurā organizācijā un SSO ir iespējots, VISI lietotāji ar šo domēnu zaudēs iespēju pieteikties ar parolēm. Ja viņiem nav sociālās autentifikācijas iespējas, viņi nevarēs piekļūt savām attiecīgajām organizācijām, ja vien nepieder IdP piekļuves grupai.

Savukārt ChatGPT pusē tas ietekmēs tikai tos lietotājus, kuri pieder darbvietai, kurā domēns ir verificēts. Lietotāji, kuri nav IdP piekļuves grupā, joprojām varēs pieteikties darbvietās, izmantojot nākamajā sadaļā apskatītās metodes.

Jūsu lietotāju pieteikšanās pieredze

OpenAI atbalsta trīs dažādas autentifikācijas metodes:

  1. Lietotājvārds + parole

  2. Sociālā autentifikācija, izmantojot Microsoft/Google/Apple

  3. SSO

Ņemiet vērā, ka darbība atšķirsies atkarībā no tā, vai lietotājs piesakās ChatGPT vai API platformā, vai viņa domēns ir verificēts un vai attiecīgajās darbvietās/organizācijās ir obligāti noteikts SSO.

SP iniciēta pieteikšanās

Visi lietotāji var doties tieši uz chatgpt.com vai platform.openai.com, lai pieteiktos. Izmantojot šo opciju, dažādās autentifikācijas metodes var aktivizēt, kā parādīts tālāk:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Ja lietotājs pieder vairākām darbvietām, tostarp tādai, kurā viņa domēnam ir iespējots SSO, viņam tiks lūgts atlasīt, kurā darbvietā pieteikties.

ChatGPT SP iniciēta pieteikšanās

Ja konstatējam, ka ievadītais e-pasts pieder darbvietai, kurā tā domēns ir verificēts, mēs novirzīsim lietotāju uz viņa IdP autentifikācijai. Pretējā gadījumā lietotājs tiks novirzīts pieteikties, ievadot savu paroli.

Ja lietotājs pieder vairākām darbvietām, tostarp vismaz vienai, kurā viņa domēnam ir iespējots SSO, viņam tiks lūgts atlasīt, kuru pieteikšanās metodi izmantot:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Piezīme: ja konkrētai darbvietai ir iespējota opcija „Uzspiest SSO”, lietotāji ar verificēto(-ajiem) domēnu(-iem) var pieteikties tikai caur SSO. Sociālā autentifikācija un autentifikācija ar paroli nebūs pieejama.

Platformas SP iniciēta pieteikšanās

Kā minēts iepriekš, kad lietotājs ar verificētu domēnu ievada savu e-pastu platformas pieteikšanās lapā, viņš vienmēr tiks novirzīts uz savu IdP autentifikācijai.

Tāpēc pirms SSO iespējošanas platformai ir ļoti svarīgi pārliecināties, ka pilnībā izprotat tā ietekmi. Pretējā gadījumā ir ļoti viegli kļūdas dēļ bloķēt platformas lietotāju piekļuvi personīgajiem kontiem.

IdP iniciēta pieteikšanās

Konfigurējot SSO attiecīgajās identitātes lapās, atradīsiet unikālu elementa URL gan ChatGPT, gan API platformai:

Šos elementu URL var konfigurēt jūsu IdP, lai lietotāji ar vienu klikšķi varētu automātiski pieteikties/autentificēties.

Nākamās darbības

Tagad, kad jums ir labs priekšstats par mūsu arhitektūras pamatiem, lūdzu, pārejiet uz mūsu lapu „Izpratne par jūsu ideālo lietotāju pārvaldības iestatījumu”, lai noteiktu ideālo ieviešanu jūsu lietošanas gadījumam. Pēc tam mēs soli pa solim parādīsim, kā jūsu kontā konfigurēt SSO un SCIM.

Vai šis raksts bija noderīgs?