Priekšnosacījumi
Lai iestatītu SSO, jums ir nepieciešams:
OpenAI plāns ar globālā administratora konsoli
Jābūt globālajam administratoram
Pirms turpināt, lūdzu, pārskatiet mūsu dokumentācijas lapas SSO pārskats un lietotāju pārvaldība, lai pārliecinātos, ka pārzināt mūsu SSO arhitektūru.
Ja iepriekš konfigurējāt SSO API platformas organizācijai vai ChatGPT darbvietai, jūsu SSO iestatījumiem jau jābūt pieejamiem konfigurēšanai lapā OpenAI Identity. Ja darbvieta vai organizācija, kurai vēlaties iespējot SSO, netiek rādīta jūsu globālā administratora konsolē, lūdzu, sazinieties ar support@openai.com.
⚠️ Jūsu lietotāji zaudēs piekļuvi, ja SSO netiks iestatīts pareizi!
Nepareiza iestatīšana var novest pie tā, ka jūsu lietotāji zaudē piekļuvi organizācijām un darbvietām, kur SSO ir iestatīts kā obligāts. Mēs iesakām jums kā globālajam administratoram administrēšanas portālā uzturēt SSO kā Optional.
Iestatīšanas laikā turiet atvērtus divus atsevišķus pieteiktus logus:
viens, kurā esat pieteicies inkognito logā
viens, kurā esat pieteicies savā standarta pārlūkprogrammā
Tas ļauj vienā logā pārbaudīt pieteikšanās procesu un SSO/domēna verifikācijas iestatīšanu, bet otrajā logā vajadzības gadījumā atcelt izmaiņas.
SSO testēšana
Ja vēlaties pārbaudīt iestatīšanas procesu, neriskējot ietekmēt lietotājus, varat to izdarīt lietojumprogrammā šeit.
Veiksmīga savienojuma pabeigšana šajā testa lietojumprogrammā netiks piesaistīta jūsu produkcijas organizācijai un nesaglabās savienojumu (tāpēc, kad būsiet gatavs, varēsiet atkārtoti izmantot tos pašus parametrus savā produkcijas instancē). Tas nozīmē, ka to var droši izmantot kā smilškasti vai izmēģinājumu vidi, kamēr iepazīstaties ar prasībām un novēršat trūkstošos priekšnosacījumus.
SSO iespējošana
Lai sāktu, no globālā administratora konsoles dodieties uz lapu OpenAI Identity. Šai lapai varat piekļūt arī no saites lapā „Identitāte un nodrošināšana”, kas atrodas ChatGPT iestatījumu „Pārvaldīt darbvietu” sadaļā, vai cilnē Identitāte jūsu API platformas organizācijas iestatījumos.
Dažos tālāk redzamajos piemēros iestatīšana tiks parādīta Okta vidē, taču tā pati loģika būtu piemērojama visiem SAML IdP.
Domēna verifikācija
Lai iespējotu SSO, vispirms ir jāverificē vismaz viens domēns.
Svarīgi! Neaizmirstiet pārskatīt pakārtoto ietekmi, ko domēna verifikācija var radīt lietotājiem ar šo domēnu.
Noklikšķiniet uz pogas “+ Add Domain” un ievadiet savu DNS, lai sāktu:

Pēc iesniegšanas mēs sniegsim atslēgu, lai jūs varētu verificēt sava domēna īpašumtiesības. Dodieties uz savu DNS pakalpojumu sniedzēju un pievienojiet TXT ierakstu ar norādīto vērtību:

Lai verifikācijas pārbaude izdotos, jūsu TXT ierakstam jābūt sasniedzamam ar DNS uzmeklēšanu.
Pēc šīs darbības pabeigšanas pie sava DNS pakalpojumu sniedzēja atgriezieties iestatīšanas lapā un noklikšķiniet uz pogas “Check”. Ja jūsu domēna īpašumtiesības būs veiksmīgi apstiprinātas, redzēsiet, ka statuss ir atjaunināts uz “Verified”.

Katrā administrēšanas portālā varat pievienot līdz 99 verificētiem domēniem, un mēs nodrošinām 7 dienu periodu verifikācijas pabeigšanai, pirms domēns tiek atzīmēts kā nederīgs. Domēnus var verificēt tikai vienā administrēšanas portālā. Ja jums jāpārbauda tas pats domēns organizācijā vai darbvietā, kas nav jūsu administrēšanas portālā, lūdzu, sazinieties ar atbalsta dienestu.
Lietojumprogrammas konfigurēšana
Pēc domēna veiksmīgas verificēšanas varat turpināt SSO iestatīšanu, konfigurējot savu IdP lietojumprogrammu.
Lai sāktu, noklikšķiniet uz pogas „Iestatīt SSO”:

Identitātes nodrošinātāja izvēle
Varat izvēlēties no populārāko IdP saraksta, kas sākotnēji atbalsta SAML integrācijas. Ja sarakstā neredzat savu IdP vai vēlaties izmantot OIDC savienojumu, varat izvēlēties atbilstošo pielāgotā savienojuma pogu, kas redzama apakšā:

Lietojumprogrammas izveide/savienošana
Tagad varat sekot detalizētajam konfigurācijas vednim, kas palīdzēs izveidot un savienot jūsu IdP lietojumprogrammu ar mums. Atkarībā no izmantotā IdP norādījumi var nedaudz atšķirties, taču vispārīgā iestatīšana paliek tā pati:

Ņemiet vērā, ka izveides solī norādītie URL būs unikāli jūsu organizācijai:

Svarīgi: ja izvēlaties atiestatīt veselīgu SSO savienojumu, šīs URL vērtības mainīsies. Atkārtoti iestatot SSO, jums būs jāpārliecinās, ka tās atbilstoši atjaunināt savā lietotnē.
Kad būsiet pabeidzis URL iestatīšanu, varēsiet turpināt definēt atribūtu kartēšanu lietotājiem, kas autentificējas, izmantojot jūsu lietotni.
Atribūtu kartēšana
Atribūtu kartēšana, ko definējat savā SSO lietojumprogrammā, galu galā nosaka, kuri OpenAI konti tiek autentificēti un kā jūsu lietotāji tiek parādīti OpenAI produktos. Mūsu pašreizējais lietotāju modelis atbalsta trīs īpašības:
E-pasta adrese (obligāta SAML atbildē; nosaka, kuram kontam tiek piekļūts)
Vārds (neobligāts, bet ieteicams)
Uzvārds (neobligāts, bet ieteicams)
Piezīme: mēs neatbalstām SAML atbilžu atšifrēšanu. Lūdzu, pārliecinieties, ka nešifrējat savu atbildi vai apgalvojumu, lai mēs varētu pareizi identificēt atribūtus.
Atkarībā no jūsu IdP precīzā atribūtu kartēšana atšķirsies. Iesakām ievērot tieši to kartēšanu, kas jūsu IdP parādīta iestatīšanas vednī, piemēram, Okta gadījumā tā būtu šāda:

Ja redzat, ka jauni lietotāji tiek izveidoti ar savu e-pasta adresi, kas iestatīta kā viņu attēlojamais vārds, lūdzu, pārskatiet atribūtu kartēšanu un apstipriniet, ka nešifrējat savas atbildes.
Savukārt, ja jaunajiem lietotājiem tiek lūgts ievadīt savu vārdu un dzimšanas dienu, tas, visticamāk, norāda, ka no jūsu atribūtu atbildes netiek identificēta pareiza vārda vērtība.
E-pasta adreses izmaiņas
Reizēm lietotāja e-pasta adrese jūsu IdP var tikt atjaunināta, piemēram:
Juridiskā vārda maiņa pēc laulībām
Viņa uzņēmums tika iegādāts, un tagad tam ir jauns domēns
utt.
Ja tas maina emailaddress prasības vērtību SSO SAMLResponse, pēc veiksmīgas SSO pieteikšanās tiks izmantots cits OpenAI lietotājs, kas piesaistīts jaunajai e-pasta adresei (un izveidots, ja iepriekš tāda nebija). Šis lietotājs būs jāuzaicina uz organizāciju vai darbvietu atsevišķi no sākotnējā lietotāja.
Primārās e-pasta adreses
Dažos gadījumos lietotājiem var būt vairākas atšķirīgas e-pasta adreses. Tas ir bieži sastopams scenārijs lielākos uzņēmumos ar izkliedētām pasta sistēmām vai Edu klientiem ar dažādām skolām, piemēram:
Šādā situācijā iesakām nodrošināt, lai jūsu SAML atbildes atribūtos būtu iekļauta tikai viena e-pasta adrese, jo vairāku e-pasta adrešu iekļaušana var radīt neskaidrības, mēģinot to piesaistīt jaunam vai esošam lietotājam.
Turklāt, ja lietotājiem ir statiska e-pasta adrese (piemēram, UPN), iesakām to izmantot atribūtu kartēšanā, lai viņiem būtu stabils OpenAI lietotāja konts, ko neietekmēs citu e-pasta adrešu izmaiņas.
IdP lietojumprogrammas piekļuves nodrošināšana
Kad būsiet veiksmīgi izveidojis atribūtu kartēšanu, vednis soli pa solim palīdzēs nodrošināt piekļuvi attiecīgajiem lietotājiem, izmantojot vajadzīgās grupas.
Lūdzu, pārskatiet mūsu ieteikumus par lietotāju pārvaldību, lai iepazītos ar paraugpraksi.
IdP metadatu iestatīšana
Šajā iestatīšanas posmā jums ir divas atsevišķas iespējas, kā definēt sava IdP metadatus: dinamiskā konfigurācija un manuālā konfigurācija.
Dinamiskā konfigurācija
Šī ir ieteicamā un vienkāršākā iespēja. Izmantojot dinamisko konfigurāciju, jums vienkārši jānorāda metadatu URL (tagad aizpildīts ar iepriekš konfigurēto SSO URL un Entity ID), kas saistīts ar jūsu lietojumprogrammu. Iestatīšanas vednis parādīs, kur to var atrast jūsu IdP:

Manuālā konfigurācija
Kā norāda nosaukums, manuālajai konfigurācijai nepieciešams nedaudz vairāk darba. Atkarībā no jūsu IdP jums būs jāievada atbilstošais SSO URL un IdP izdevējs, kā arī x.509 sertifikāts:

IdP iniciēta pieteikšanās
Ja vēlaties, lai lietotāji varētu noklikšķināt uz elementa savā informācijas panelī un tikt automātiski autentificēti, iestatīšanas procesa laikā varat konfigurēt IdP iniciētu autentifikāciju savai lietojumprogrammai. Lai gan precīzs process atšķirsies atkarībā no jūsu IdP, vispārīgajā procesā tiks izmantots nodrošināts URL šādā formā:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API platforma: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Piemēram, Okta palīdzēs jums izveidot jaunu grāmatzīmes lietojumprogrammu ar šo URL:

Savukārt Entra ID ļaus ievadīt nodrošināto „Sign on URL” attiecīgajā veidlapā:

Svarīgi: ja izvēlaties atiestatīt veselīgu SSO savienojumu, šīs URL vērtības mainīsies.
Tas nozīmē, ka, konfigurējot jauno savienojumu, jums būs attiecīgi jāatjaunina arī sava pieteikšanās URL, pretējā gadījumā lietotāji nevarēs autentificēties, izmantojot savas flīzes.
Iestatīšanas pabeigšana
Kad esat konfigurējis sava IdP metadatus, varat noklikšķināt uz „Turpināt”, lai turpinātu iestatīt papildu grāmatzīmju lietotnes. Pēdējais obligātais konfigurēšanas solis būs lapā „Test Single Sign-On”:

Pēc noklikšķināšanas uz „Turpināt pieteikšanos” vednis mēģinās pārbaudīt jūsu jauno savienojumu. Ja viss izdosies, SSO būs faktiski iespējots. Tagad tam vajadzētu būt redzamam jūsu konfigurācijas lapā:


Lietotājiem jūsu IdP grupā ar atbilstošiem kontiem vai uzaicinājumiem tagad vajadzētu varēt pieteikties ar SSO:
Viņi var doties uz chatgpt.com vai platform.openai.com, ievadīt savu e-pasta adresi un pēc tam autentificēties, kad mēs viņus novirzīsim uz viņu IdP
Viņi var izmantot grāmatzīmes elementa URL, ko jūs iestatīšanas laikā konfigurējāt (pēc izvēles)
Ja konstatējat, ka lietotāji nevar veiksmīgi autentificēties, un rodas grūtības atsaukt izmaiņas, lūdzu, nekavējoties sazinieties ar atbalsta dienestu.
Atcerieties, ka SSO iespējošana API platformā piemēro domēna verifikāciju visiem lietotājiem ar šo domēnu. Tas nozīmē, ka pat tad, ja lietotāji nepieder jūsu Enterprise organizācijai, viņiem joprojām būs jābūt jūsu IdP grupā, lai piekļūtu savām personīgajām organizācijām.
Pieteikšanās problēmu novēršana
Ja pēc SSO iespējošanas rodas problēmas ar pieteikšanos, varat skatīt mūsu lapu BUJ un problēmu novēršana, lai palīdzētu noteikt biežākās kļūdas. Ja tur neatrodat pietiekamu atbildi, droši sazinieties ar atbalsta dienestu.
