Priekšnosacījumi
Lai iestatītu SSO, jums ir:
jābūt OpenAI plānam ar globālo administrēšanas konsoli
jābūt globālajam administratoram
Pirms turpināt, lūdzu, pārskatiet mūsu SSO pārskata un Lietotāju pārvaldības dokumentācijas lapas, lai pārliecinātos, ka pārzināt mūsu SSO arhitektūru.
Ja iepriekš konfigurējāt SSO API Platform organizācijai vai ChatGPT darbvietai, jūsu SSO iestatījumiem jau vajadzētu būt pieejamiem konfigurēšanai lapā OpenAI Identity. Ja darbvieta vai organizācija, kurai vēlaties iespējot SSO, nav redzama jūsu globālajā administrēšanas konsolē, lūdzu, sazinieties ar support@openai.com.
⚠️ Jūsu lietotāji zaudēs piekļuvi, ja SSO netiks iestatīts pareizi!
Nepareiza iestatīšana var novest pie tā, ka jūsu lietotāji zaudē piekļuvi organizācijām un darbvietām, kur SSO ir iestatīts kā obligāts. Mēs iesakām jums kā globālajam administratoram administrēšanas portālā uzturēt SSO kā Optional.
Iestatīšanas laikā turiet atvērtus divus atsevišķus pieteiktus logus:
viens, kurā esat pieteicies inkognito logā
viens, kurā esat pieteicies savā standarta pārlūkprogrammā
Tas ļauj vienā logā pārbaudīt pieteikšanās procesu un SSO/domēna verifikācijas iestatīšanu, bet otrajā logā vajadzības gadījumā atcelt izmaiņas.
SSO testēšana
Ja vēlaties pārbaudīt iestatīšanas procesu, neriskējot ietekmēt savus lietotājus, to varat izdarīt, izmantojot lietotni šeit.
Veiksmīga savienojuma pabeigšana šajā testa lietotnē nebūs saistīta ar jūsu ražošanas organizāciju, kā arī nesaglabās savienojumu (tāpēc, kad būsiet gatavs, varēsiet atkārtoti izmantot tos pašus parametrus savā ražošanas instancē). Tas nozīmē, ka to ir droši izmantot kā smilškasti vai izmēģinājumu vidi, kamēr iepazīstaties ar prasībām un novēršat trūkstošos priekšnosacījumus.
SSO iespējošana
Lai sāktu, no globālās administrēšanas konsoles atveriet lapu OpenAI Identity. Šo lapu varat atvērt arī no saites lapā “Identity & Provisioning”, kas atrodas zem jūsu “Manage Workspace” iestatījumiem pakalpojumā ChatGPT, vai no cilnes Identity jūsu API Platform organizācijas iestatījumos.
Dažos tālāk redzamajos piemēros tiks parādīta iestatīšana pakalpojumā Okta, taču tai pašai loģikai vajadzētu būt piemērojamai visiem SAML IdP.
Domēna verifikācija
Lai iespējotu SSO, vispirms ir jāverificē vismaz viens domēns.
Svarīgi: noteikti pārskatiet lejupvērsto ietekmi, kāda domēna verifikācijai var būt uz lietotājiem ar šo domēnu.
Noklikšķiniet uz pogas “+ Add Domain” un ievadiet savu DNS, lai sāktu:

Pēc iesniegšanas mēs sniegsim atslēgu, lai jūs varētu verificēt sava domēna īpašumtiesības. Dodieties uz savu DNS pakalpojumu sniedzēju un pievienojiet TXT ierakstu ar norādīto vērtību:

Lai verifikācijas pārbaude izdotos, jūsu TXT ierakstam jābūt sasniedzamam ar DNS uzmeklēšanu.
Pēc šīs darbības pabeigšanas pie sava DNS pakalpojumu sniedzēja atgriezieties iestatīšanas lapā un noklikšķiniet uz pogas “Check”. Ja jūsu domēna īpašumtiesības būs veiksmīgi apstiprinātas, redzēsiet, ka statuss ir atjaunināts uz “Verified”.

Katrā administrēšanas portālā varat pievienot līdz 99 verificētiem domēniem, un mēs nodrošinām 7 dienu periodu verifikācijas pabeigšanai, pirms domēns tiek atzīmēts kā nederīgs. Domēnus var verificēt tikai vienā administrēšanas portālā. Ja jums jāpārbauda tas pats domēns organizācijā vai darbvietā, kas nav jūsu administrēšanas portālā, lūdzu, sazinieties ar atbalsta dienestu.
Savas lietotnes konfigurēšana
Pēc veiksmīgas domēna verificēšanas varat turpināt SSO iestatīšanu, konfigurējot savu IdP lietotni.
Lai sāktu, noklikšķiniet uz pogas “Set up SSO”:

Identitātes nodrošinātāja izvēle
Jums ir iespēja izvēlēties no populārāko IdP saraksta, kas dabiski atbalsta SAML integrācijas. Ja sarakstā neredzat savu IdP vai vēlaties izmantot OIDC savienojumu, varat izvēlēties atbilstošo pielāgotā savienojuma pogu, kas redzama apakšā:

Lietotnes izveide/pieslēgšana
Tagad varat sekot soli pa solim konfigurācijas vednim, kas palīdzēs izveidot un savienot jūsu IdP lietotni ar mums. Atkarībā no izmantotā IdP instrukcijas var nedaudz atšķirties, taču vispārējā iestatīšana paliek tāda pati:

Ņemiet vērā, ka izveides solī sniegtie URL būs unikāli jūsu organizācijai:

Svarīgi: ja izvēlaties atiestatīt veselīgu SSO savienojumu, šīs URL vērtības mainīsies. Atkārtoti iestatot SSO, jums būs jāpārliecinās, ka tās atbilstoši atjaunināt savā lietotnē.
Kad būsiet pabeidzis URL iestatīšanu, varēsiet turpināt definēt atribūtu kartēšanu lietotājiem, kas autentificējas, izmantojot jūsu lietotni.
Atribūtu kartēšana
Jūsu SSO lietotnē definētā atribūtu kartēšana galu galā nosaka, kuri OpenAI konti tiek autentificēti un kā jūsu lietotāji parādās OpenAI produktos. Mūsu pašreizējais lietotāja modelis atbalsta trīs īpašības:
E-pasta adrese (obligāta SAML atbildē, nosaka, kuram kontam piekļūst)
Vārds (nav obligāts, bet ieteicams)
Uzvārds (nav obligāts, bet ieteicams)
Piezīme: mēs neatbalstām SAML atbilžu atšifrēšanu. Lūdzu, pārliecinieties, ka nešifrējat savu atbildi vai apgalvojumu, lai mēs varētu pareizi identificēt atribūtus.
Atkarībā no jūsu IdP precīzā atribūtu kartēšana atšķirsies. Iesakām ievērot tieši to kartēšanu, kas jūsu IdP parādīta iestatīšanas vednī, piemēram, Okta gadījumā tā būtu šāda:

Ja redzat, ka jauni lietotāji tiek izveidoti ar savu e-pasta adresi, kas iestatīta kā viņu attēlojamais vārds, lūdzu, pārskatiet atribūtu kartēšanu un apstipriniet, ka nešifrējat savas atbildes.
Savukārt, ja jaunajiem lietotājiem tiek lūgts ievadīt savu vārdu un dzimšanas dienu, tas, visticamāk, norāda, ka no jūsu atribūtu atbildes netiek identificēta pareiza vārda vērtība.
E-pasta adreses izmaiņas
Reizēm lietotāja e-pasta adrese jūsu IdP var tikt atjaunināta, piemēram:
juridiskā vārda maiņa pēc laulībām
viņa uzņēmums tika iegādāts, un viņam ir jauns domēns
utt.
Ja tas maina emailaddress prasījuma vērtību SSO SAMLResponse, pēc veiksmīgas SSO pieteikšanās tiks piekļūts citam OpenAI lietotājam, kas saistīts ar jauno e-pasta adresi (un tas tiks izveidots, ja iepriekš nepastāvēja). Šis lietotājs būs jāuzaicina uz organizāciju vai darbvietu atsevišķi no sākotnējā lietotāja.
Primārās e-pasta adreses
Dažos gadījumos jums var būt lietotāji ar vairākām dažādām e-pasta adresēm. Tas ir bieži sastopams scenārijs lielākos uzņēmumos ar sadalītām pasta sistēmām vai izglītības klientiem ar dažādām skolām, piemēram:
Šādā situācijā iesakām nodrošināt, lai jūsu SAML atbilde savos atribūtos ietvertu tikai vienu e-pasta adresi, jo vairāku e-pastu iekļaušana var radīt neskaidrības, kad mēģinām to sasaistīt ar jaunu vai esošu lietotāju.
Turklāt, ja lietotājiem ir statiska e-pasta adrese (piemēram, UPN), iesakām to izmantot atribūtu kartēšanā, lai nodrošinātu viņiem stabilu OpenAI lietotāja kontu, kuru neietekmēs citu e-pasta adrešu izmaiņas.
Piešķiriet piekļuvi IdP lietotnei
Kad būsiet veiksmīgi izveidojis atribūtu kartēšanu, vednis palīdzēs jums veikt darbības, lai piešķirtu piekļuvi atbilstošajiem lietotājiem, izmantojot vēlamās grupas.
Lūdzu, pārskatiet mūsu ieteikumus par lietotāju pārvaldību, lai ievērotu labāko praksi.
IdP metadatu iestatīšana
Šajā iestatīšanas posmā jums ir divas atsevišķas iespējas, kā definēt sava IdP metadatus: dinamiskā konfigurācija un manuālā konfigurācija.
Dinamiskā konfigurācija
Šī ir ieteicamā un vienkāršākā iespēja. Izmantojot dinamisko konfigurāciju, jums vienkārši jānorāda ar jūsu lietotni saistītais metadatu URL (ko tagad aizpilda iepriekš konfigurētais SSO URL un entītijas ID). Iestatīšanas vednis parādīs, kur to atrast savā IdP:

Manuālā konfigurācija
Kā norāda nosaukums, manuālā konfigurācija prasa nedaudz vairāk darba. Atkarībā no jūsu IdP jums būs jāievada atbilstošais SSO URL un IdP izdevējs, kā arī x.509 sertifikāts:

IdP iniciēta pieteikšanās
Ja vēlaties, lai jūsu lietotāji varētu noklikšķināt uz flīzes savā informācijas panelī un tiktu automātiski autentificēti, iestatīšanas procesā varat konfigurēt savai lietotnei IdP iniciētu autentifikāciju. Lai gan precīzais process atšķirsies atkarībā no jūsu IdP, vispārīgajā procesā tiks izmantots sniegtais URL šādā formā:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API Platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Piemēram, Okta palīdzēs jums izveidot jaunu grāmatzīmes lietotni ar šo URL:

Savukārt Entra ID ļaus ievadīt norādīto “Sign on URL” atbilstošajā veidlapā:

Svarīgi: ja izvēlaties atiestatīt veselīgu SSO savienojumu, šīs URL vērtības mainīsies.
Tas nozīmē, ka, konfigurējot jauno savienojumu, jums būs attiecīgi jāatjaunina arī sava pieteikšanās URL, pretējā gadījumā lietotāji nevarēs autentificēties, izmantojot savas flīzes.
Iestatīšanas pabeigšana
Kad esat konfigurējis sava IdP metadatus, varat noklikšķināt uz “Continue”, lai turpinātu ar jebkuru izvēles grāmatzīmju lietotņu iestatīšanu. Pēdējais obligātais konfigurācijas solis būs lapā “Test Single Sign-On”:

Pēc noklikšķināšanas uz “Continue to sign-in” vednis mēģinās pārbaudīt jūsu jauno savienojumu. Ja viss būs veiksmīgi, būsiet faktiski iespējojis SSO. Tagad tas būtu jāredz arī jūsu konfigurācijas lapā:


Lietotājiem jūsu IdP grupā ar atbilstošiem kontiem vai uzaicinājumiem tagad vajadzētu varēt pieteikties ar SSO:
Viņi var doties uz chatgpt.com vai platform.openai.com, ievadīt savu e-pasta adresi un pēc tam autentificēties, kad mēs viņus pārsūtām uz viņu IdP
Viņi var izmantot grāmatzīmju flīzes URL, ko jūs (pēc izvēles) konfigurējāt iestatīšanas laikā
Ja konstatējat, ka jūsu lietotāji nevar veiksmīgi autentificēties un jums rodas grūtības atcelt izmaiņas, lūdzu, nekavējoties sazinieties ar atbalsta dienestu.
Atcerieties, ka SSO iespējošana API Platform piemēro domēna verifikāciju visiem lietotājiem ar šo domēnu. Tas nozīmē, ka pat tad, ja lietotāji nepieder jūsu Enterprise organizācijai, viņiem tik un tā būs jābūt daļai no jūsu IdP grupas, lai piekļūtu savām personīgajām organizācijām.
Pieteikšanās problēmu novēršana
Ja pēc SSO iespējošanas rodas problēmas ar pieteikšanos, varat skatīt mūsu BUJ un problēmu novēršanas lapu, lai saņemtu palīdzību biežāk sastopamo kļūdu noteikšanā. Ja tur neatrodat pietiekamu atbildi, lūdzu, nekautrējieties sazināties ar atbalsta dienestu.
