Lūdzu, pārskatiet mūsu lapu „SSO pārskats”, lai iepazītos ar šajā dokumentā apspriestajiem galvenajiem jēdzieniem.
Pirms domēnu verifikācijas ir svarīgi apsvērt dažus jautājumus:
Kā vēlaties nodrošināt uzaicinājumus jauniem lietotājiem?
Kā vēlaties rīkoties ar esošajiem patērētāju (personīgajiem/Plus/Pro) lietotājiem?
Kādai, jūsuprāt, jābūt lietotāja pieteikšanās plūsmai?
Mēs detalizētāk aplūkosim katru no šiem jautājumiem, lai palīdzētu nodrošināt, ka izvēlaties savām vajadzībām vispiemērotāko opciju.
Jaunu lietotāju uzaicināšana
Pašlaik piedāvājam četras dažādas metodes, kā nodrošināt uzaicinājumus lietotājiem:
Ir vērts atzīmēt, ka mēs nošķiram gadījumus, kad uzaicinājumu e-pasti tiek aktīvi nosūtīti, un gadījumus, kad uzaicinājums mūsu aizmugursistēmā tiek klusi piesaistīts lietotāja e-pasta adresei.
Uzaicinājumu e-pasti tiek aktīvi nosūtīti, ja:
Jauns lietotājs pirmo reizi tiek uzaicināts, izmantojot SCIM.
Lietotājs tiek uzaicināts tieši no ChatGPT vai API platformas.
Uzaicinājumi tiek klusi piesaistīti, ja:
SCIM lietotājs tika noņemts no jūsu IdP grupas un pēc tam pievienots vēlreiz.
Tiek piemērota automātiska konta izveide.
Pēdējā gadījumā lietotāji neredzēs uzaicinājumus savā iesūtnē, taču, mēģinot pieteikties, viņi joprojām tiks pareizi novirzīti uz atbilstošo darbvietu vai organizāciju.
SCIM
SCIM ir pieejams gan ChatGPT, gan API platformā. SCIM ļauj identitātes nodrošinātājiem (piemēram, Okta, Entra ID u. c.) apmainīties ar lietotāju identitātes datiem ar OpenAI, automatizējot uzaicinājumu nodrošināšanu (un lietotāju kontu atspējošanu), pamatojoties uz organizatoriskām izmaiņām.
Lai gan SCIM arī tiek konfigurēts, izmantojot jūsu IdP, to var iestatīt neatkarīgi no SSO. Tāpēc domēna verifikācija un SSO nav SCIM prasības.
Ja nolemjat izmantot gan SCIM, gan SSO, svarīgi nošķirt tālāk minēto:
SCIM tikai nodrošina uzaicinājumus
SSO apstrādā autentifikāciju un lietotāju izveidi
Mēs uzskatām SCIM par visnoturīgāko un mērogojamāko risinājumu vispārējai lietotāju pārvaldībai. Atkarībā no jūsu ideālās ieviešanas, ja izvēršat gan ChatGPT, gan API platformu, mēs parasti kā labāko praksi iesakām šādu arhitektūru:

Izmantojot šo konfigurāciju, varat viegli atsevišķi pārvaldīt gan uzaicinājumus, gan piekļuvi (ChatGPT un API platformai). Šīs konfigurācijas papildu priekšrocība ir tā, ka jūsu administrācijas komandas visas nepieciešamās izmaiņas var veikt centralizēti tieši jūsu IdP.
Ja ieviešat SCIM vairākās lietojumprogrammās (piemēram, ChatGPT, API platformā vai citos kontos), jūsu SCIM lietojumprogrammām jābūt unikālām. Pat ja mērķa lietotāju loks ir identisks, ir ļoti ieteicams, lai katra SCIM ieviešana jūsu IdP atsauktos uz unikālu lietojumprogrammu.
Ja neizpildīsiet šo prasību, var rasties neatbilstības, kas galu galā izraisa nederīgas dalības.
Tiešie uzaicinājumi no ChatGPT vai API platformas
Administratori var tieši uzaicināt lietotājus pa e-pastu no attiecīgajām ChatGPT un Platform lapām „Dalībnieki”. ChatGPT šī metode atbalsta arī masveida uzaicinājumus, augšupielādējot CSV failu:

Lai gan tas parasti nav mērogojams risinājums, mēs bieži iesakām izmantot tiešos uzaicinājumus, kad sākat darbu jaunā darbvietā vai organizācijā. Atšķirībā no SCIM nepastāv iespējama aizkave, līdz uzaicinājumi nonāk lietotāju iesūtnēs, tāpēc tā ir visefektīvākā opcija ātrai piekļuves piešķiršanai, atļauju mainīšanai un vispārīgai testēšanai.
Turklāt vēlāk vienmēr varat iespējot SCIM un piesaistīt esošos lietotājus SCIM lietojumprogrammai. Tāpēc nav jāuztraucas, ka tieši uzaicinātie lietotāji tiks izslēgti no turpmākās automatizācijas, ja vien tas nav vēlams.
Automātiska konta izveide (AAC)
Atšķirībā no citām opcijām AAC ir pieejams tikai ChatGPT identitātes lapā, un tam vispirms ir jāiespējo SSO:

Kā parādīts iepriekš, AAC nodrošina, ka lietotāji, kuri reģistrējas vai piesakās ar verificētu e-pasta domēnu, automātiski tiek pievienoti jūsu Enterprise darbvietai. Lietotāji nesaņems uzaicinājuma e-pastu, un process ir pilnībā automatizēts. Tam ir savas priekšrocības un trūkumi.
Ja jūsu politika ir atļaut brīvu piekļuvi jebkuram lietotājam ar jūsu verificēto domēnu, AAC ir lieliska opcija, kas ļauj izvairīties no papildu darba, konfigurējot un pārvaldot SCIM lietojumprogrammu.
Tomēr AAC nav ideāls risinājums, ja lietotāju piekļuvei nepieciešama stingrāka, uz apstiprināšanu balstīta pieeja.
⚠️ BRĪDINĀJUMS ⚠️
Ņemiet vērā, ka AAC iespējošana faktiski piespiedu kārtā apvienos visus patērētāju (personīgos/Plus/Pro) lietotājus jūsu domēnā ar jūsu Enterprise darbvietu. Plašāku informāciju par to skatiet tālāk sadaļā „Darbs ar esošajiem lietotājiem”.
Ņemiet vērā: pat ja lietotāji nav jūsu IdP piekļuves grupas dalībnieki un nevar veiksmīgi piekļūt darbvietai, kad SSO tiek piemērots piespiedu kārtā, šajā scenārijā viņi joprojām aizņem vietu jūsu Enterprise kontā.
Šī iemesla dēļ vairumā gadījumu parasti iesakām SCIM vai tiešos uzaicinājumus, nevis AAC. Lai palīdzētu izvairīties no iespējamiem pārpratumiem, iesakām atstāt AAC izslēgtu, ja plānojat izmantot SCIM.
API platformas administratora uzaicinājumu endpoint
Mūsu API platforma atbalsta uzaicinājumu endpoint, kas ļauj programmatiski uzaicināt lietotājus uz jūsu API organizāciju.
Salīdzinājumā ar SCIM galvenā endpoint priekšrocība ir tā, ka tas ļauj norādīt projektu(-us), kuriem uzaicinātajam lietotājam jāpieder:

Tas nodrošina papildu detalizācijas un kontroles līmeni, neprasot manuālu darbu ar atsevišķiem tiešajiem uzaicinājumiem.
Darbs ar esošajiem patērētāju lietotājiem
Par patērētāju lietotājiem mēs uzskatām tos, kuri izmanto personīgo, Plus vai Pro abonementu. Bieži vien jūsu verificētajā domēnā jau ir esoši patērētāju lietotāji, kuriem konti ir bijuši pirms jūsu Enterprise līguma. Tā kā domēna verifikācija un SSO iespējošana var netieši ietekmēt šos patērētāju lietotājus, ir svarīgi jau iepriekš noteikt vēlamo iznākumu.
Ietekme uz ChatGPT patērētāju lietotājiem
ChatGPT pusē ietekmi uz patērētājiem lielā mērā nosaka divi faktori:
Vai viņi tiks uzaicināti uz Enterprise darbvietu?
Vai piemērosiet SSO piespiedu kārtā?
Rezultējošā darbība ir redzama tālāk:
| Vai ir gaidošs uzaicinājums? | Vai SSO tiek piemērots piespiedu kārtā? | Rezultāts |
|---|---|---|
| Jā | Jā | Patērētāju lietotāju konti tiks piespiedu kārtā apvienoti ar Enterprise, un lietotāji varēs pieteikties tikai ar SSO. |
| Jā | Nē | Patērētāju lietotāju konti tiks piespiedu kārtā apvienoti ar Enterprise, un lietotāji varēs autentificēties ar SSO vai sociālo pieteikšanos. |
| Nē | Jā | Ietekmes nav: patērētāju lietotāji saglabā piekļuvi savām personīgajām darbvietām, izmantojot paroles vai sociālo autentifikāciju. |
| Nē | Nē | Ietekmes nav: patērētāju lietotāji saglabā piekļuvi savām personīgajām darbvietām, izmantojot paroles vai sociālo autentifikāciju. |
Ja jūsu mērķis ir galu galā nepieļaut patērētāju kontus, lūdzu, sazinieties ar savu konta direktoru, lai apspriestu iespējamās opcijas.
Kontu apvienošana
Priekšnosacījumi, lai automātiski sāktu patērētāja konta apvienošanu ar Enterprise kontu, ir šādi:
Lietotāja domēns ir verificēts.
Lietotājs ir saņēmis uzaicinājumu uz Enterprise darbvietu, kurā ir verificēts viņa domēns.
Piezīme. Ja esat iespējojis AAC, šis nosacījums vienmēr būs patiess jebkuram lietotājam ar jūsu verificēto domēnu.
Kad šie nosacījumi ir izpildīti, nākamreiz, kad lietotājs piesakās ChatGPT vai to atsvaidzina, viņam vajadzētu redzēt šādu modālo logu:

Kā redzams attēlā, pirms apvienošanas mēs automātiski atmaksāsim maksājumus par visiem esošajiem Plus vai Pro abonementiem. Lietotāji varēs pārsūtīt esošo tērzēšanas vēsturi un GPT vai arī eksportēt savu tērzēšanas vēsturi pa e-pastu un sākt Enterprise darbvietu „no tīras lapas”.
Piezīme. Ja mērķa Enterprise vai Edu darbvietā ir iespējota datu rezidences vieta, Personal darbvietas datus nevar pārsūtīt. Lietotāji var tikai eksportēt savas tērzēšanas sarunas un dzēst Personal darbvietu. Plašāku informāciju skatiet sadaļā Uzaicinājumi pa e-pastu un kontu migrācija.
Kad patērētāja konts ir apvienots, to vairs nevar atjaunot. Ja jūsu lietotāji izvēlējās opciju „Pārsūtīt esošo tērzēšanas vēsturi un GPT”, bet neredzēja, ka tas būtu atspoguļots viņu Enterprise darbvietā, lūdzu, sazinieties ar atbalsta dienestu.
Ietekme uz API platformas patērētāju lietotājiem
Tā kā SSO platformā joprojām balstās uz domēnu (atšķirībā no ChatGPT, kur SSO attiecas uz konkrēto darbvietu, kurā tas ir iespējots), jūsu patērētāju lietotāji tiks ietekmēti, tiklīdz verificēsiet domēnu un iespējosit SSO jebkurā organizācijā.
Patērētāju lietotāji zaudēs iespēju autentificēties ar parolēm, jo mēs noteiksim domēna atbilstību un pārsūtīsim viņus uz jūsu IdP. Ja viņi ir jūsu IdP dalībnieki, viņi var veiksmīgi autentificēties. Alternatīvi viņi var pieteikties, izmantojot sociālo OAuth opciju, ja tā viņiem ir pieejama. Ja nē, jūs viņiem faktiski esat lieguši piekļuvi viņu patērētāju kontiem.
Detalizētākus norādījumus par šo darbplūsmu skatiet sadaļā Lietotāja pieteikšanās plūsma.
Ieteicamie identitātes un nodrošināšanas modeļi
Tagad, kad esam izklāstījuši pamatdarbību, kas saistīta ar identitātes autentifikāciju un uzaicinājumu nodrošināšanu, var būt noderīgi pārskatīt dažus biežākos ieviešanas modeļus, kas pieejami Enterprise lietotājiem:

Lietotāja pieteikšanās plūsma
Mēs jau apspriedām gaidošo uzaicinājumu un SSO piespiedu piemērošanas ietekmi, tāpēc šīs sadaļas mērķis ir palīdzēt vizualizēt paredzamo plūsmu un pārbaudes, ko veicam, kad lietotājs ievada savu e-pasta adresi, lai pieteiktos.
ChatGPT pieteikšanās plūsma
Piezīme. Šajā diagrammā nav ietverti pieteikšanās mēģinājumi, izmantojot sociālo metodi vai elementa URL.

API platformas pieteikšanās plūsma
Piezīme. Šajā diagrammā nav ietverti pieteikšanās mēģinājumi, izmantojot sociālo metodi vai elementa URL.

Nākamās darbības
Tagad, kad jums ir priekšstats par ideālo ieviešanu, varat skatīt attiecīgo dokumentāciju, lai iespējotu SCIM vai SSO:
