OpenAI
Šo lapu tulkoja mašīntulks. Skatīt oriģinālo rakstu angļu valodā.

SSO konfigurēšana

Šajā dokumentā skaidrota SSO konfigurēšana pakalpojumam ChatGPT un API Platform

Atjaunināts: 38 minutes ago

Priekšnosacījumi

Lai iestatītu SSO, jums ir nepieciešams:

  1. OpenAI plāns ar globālā administratora konsoli

  2. Jābūt globālajam administratoram

Pirms turpināt, lūdzu, pārskatiet mūsu dokumentācijas lapas SSO pārskats un lietotāju pārvaldība, lai pārliecinātos, ka pārzināt mūsu SSO arhitektūru.

Ja iepriekš konfigurējāt SSO API platformas organizācijai vai ChatGPT darbvietai, jūsu SSO iestatījumiem jau jābūt pieejamiem konfigurēšanai lapā OpenAI Identity. Ja darbvieta vai organizācija, kurai vēlaties iespējot SSO, netiek rādīta jūsu globālā administratora konsolē, lūdzu, sazinieties ar support@openai.com.

⚠️ Jūsu lietotāji zaudēs piekļuvi, ja SSO netiks iestatīts pareizi!

Nepareiza iestatīšana var novest pie tā, ka jūsu lietotāji zaudē piekļuvi organizācijām un darbvietām, kur SSO ir iestatīts kā obligāts. Mēs iesakām jums kā globālajam administratoram administrēšanas portālā uzturēt SSO kā Optional.

Iestatīšanas laikā turiet atvērtus divus atsevišķus pieteiktus logus:

  1. viens, kurā esat pieteicies inkognito logā

  2. viens, kurā esat pieteicies savā standarta pārlūkprogrammā

Tas ļauj vienā logā pārbaudīt pieteikšanās procesu un SSO/domēna verifikācijas iestatīšanu, bet otrajā logā vajadzības gadījumā atcelt izmaiņas.

SSO testēšana

Ja vēlaties pārbaudīt iestatīšanas procesu, neriskējot ietekmēt lietotājus, varat to izdarīt lietojumprogrammā šeit.

Veiksmīga savienojuma pabeigšana šajā testa lietojumprogrammā netiks piesaistīta jūsu produkcijas organizācijai un nesaglabās savienojumu (tāpēc, kad būsiet gatavs, varēsiet atkārtoti izmantot tos pašus parametrus savā produkcijas instancē). Tas nozīmē, ka to var droši izmantot kā smilškasti vai izmēģinājumu vidi, kamēr iepazīstaties ar prasībām un novēršat trūkstošos priekšnosacījumus.

SSO iespējošana

Lai sāktu, globālajā administratora konsolē atveriet lapu OpenAI identitāte. Šo lapu varat atvērt arī, izmantojot saiti lapā „Identitāte un nodrošināšana” zem ChatGPT iestatījumiem „Pārvaldīt darbvietu” vai API platformas organizācijas iestatījumu cilnē Identitāte.

Dažos tālāk sniegtajos piemēros būs parādīta iestatīšana pakalpojumā Okta, taču tā pati pieeja ir izmantojama visiem SAML IdP.

Domēna verifikācija

Lai iespējotu SSO, vispirms ir jāverificē vismaz viens domēns.

Svarīgi! Neaizmirstiet pārskatīt pakārtoto ietekmi, ko domēna verifikācija var radīt lietotājiem ar šo domēnu.

Noklikšķiniet uz pogas “+ Add Domain” un ievadiet savu DNS, lai sāktu:

Verify a new domain dialog with example.com entered and Submit available

Pēc iesniegšanas mēs sniegsim atslēgu, lai jūs varētu verificēt sava domēna īpašumtiesības. Dodieties uz savu DNS pakalpojumu sniedzēju un pievienojiet TXT ierakstu ar norādīto vērtību:

Image

Lai verifikācijas pārbaude izdotos, jūsu TXT ierakstam jābūt sasniedzamam ar DNS uzmeklēšanu.

Pēc šīs darbības pabeigšanas pie sava DNS pakalpojumu sniedzēja atgriezieties iestatīšanas lapā un noklikšķiniet uz pogas “Check”. Ja jūsu domēna īpašumtiesības būs veiksmīgi apstiprinātas, redzēsiet, ka statuss ir atjaunināts uz “Verified”.

Domain management page with company.abc listed as Verified

Katrā administrēšanas portālā varat pievienot līdz 99 verificētiem domēniem, un mēs nodrošinām 7 dienu periodu verifikācijas pabeigšanai, pirms domēns tiek atzīmēts kā nederīgs. Domēnus var verificēt tikai vienā administrēšanas portālā. Ja jums jāpārbauda tas pats domēns organizācijā vai darbvietā, kas nav jūsu administrēšanas portālā, lūdzu, sazinieties ar atbalsta dienestu.

Lietojumprogrammas konfigurēšana

Pēc domēna veiksmīgas verificēšanas varat turpināt SSO iestatīšanu, konfigurējot savu IdP lietojumprogrammu.

Lai sāktu, noklikšķiniet uz pogas „Iestatīt SSO”:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Identitātes nodrošinātāja izvēle

Varat izvēlēties no populārāko IdP saraksta, kuriem ir iebūvēts SAML integrāciju atbalsts. Ja sarakstā nav jūsu IdP vai vēlaties izmantot OIDC savienojumu, varat izvēlēties atbilstošo apakšdaļā redzamo pielāgota savienojuma pogu:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Lietotnes izveide/savienošana

Tagad varat izmantot detalizēto konfigurēšanas vedni, lai izveidotu savu IdP lietotni un savienotu to ar mūsu sistēmu. Norādījumi var nedaudz atšķirties atkarībā no izmantotā IdP, taču vispārīgais iestatīšanas process ir vienāds:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Ņemiet vērā, ka izveides darbībā norādītie URL būs unikāli jūsu organizācijai:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Svarīgi: ja izvēlaties atiestatīt veselīgu SSO savienojumu, šīs URL vērtības mainīsies. Atkārtoti iestatot SSO, jums būs jāpārliecinās, ka tās atbilstoši atjaunināt savā lietotnē.

Kad būsiet pabeidzis URL iestatīšanu, varēsiet turpināt definēt atribūtu kartēšanu lietotājiem, kas autentificējas, izmantojot jūsu lietotni.

Atribūtu kartēšana

Atribūtu kartēšana, ko definējat savā SSO lietojumprogrammā, galu galā nosaka, kuri OpenAI konti tiek autentificēti un kā jūsu lietotāji tiek parādīti OpenAI produktos. Mūsu pašreizējais lietotāju modelis atbalsta trīs īpašības:

  1. E-pasta adrese (obligāta SAML atbildē; nosaka, kuram kontam tiek piekļūts)

  2. Vārds (neobligāts, bet ieteicams)

  3. Uzvārds (neobligāts, bet ieteicams)

Piezīme: mēs neatbalstām SAML atbilžu atšifrēšanu. Lūdzu, pārliecinieties, ka nešifrējat savu atbildi vai apgalvojumu, lai mēs varētu pareizi identificēt atribūtus.

Atkarībā no jūsu IdP precīzā atribūtu kartēšana atšķirsies. Iesakām ievērot tieši to kartēšanu, kas jūsu IdP parādīta iestatīšanas vednī, piemēram, Okta gadījumā tā būtu šāda:

Image

Ja redzat, ka jauni lietotāji tiek izveidoti ar savu e-pasta adresi, kas iestatīta kā viņu attēlojamais vārds, lūdzu, pārskatiet atribūtu kartēšanu un apstipriniet, ka nešifrējat savas atbildes.

Savukārt, ja jaunajiem lietotājiem tiek lūgts ievadīt savu vārdu un dzimšanas dienu, tas, visticamāk, norāda, ka no jūsu atribūtu atbildes netiek identificēta pareiza vārda vērtība.

E-pasta adreses izmaiņas

Reizēm lietotāja e-pasta adrese jūsu IdP var tikt atjaunināta, piemēram:

  • Juridiskā vārda maiņa pēc laulībām

  • Viņa uzņēmums tika iegādāts, un tagad tam ir jauns domēns

  • utt.

Ja tas maina emailaddress prasības vērtību SSO SAMLResponse, pēc veiksmīgas SSO pieteikšanās tiks izmantots cits OpenAI lietotājs, kas piesaistīts jaunajai e-pasta adresei (un izveidots, ja iepriekš tāda nebija). Šis lietotājs būs jāuzaicina uz organizāciju vai darbvietu atsevišķi no sākotnējā lietotāja.

Primārās e-pasta adreses

Dažos gadījumos lietotājiem var būt vairākas atšķirīgas e-pasta adreses. Tas ir bieži sastopams scenārijs lielākos uzņēmumos ar izkliedētām pasta sistēmām vai Edu klientiem ar dažādām skolām, piemēram:

Šādā situācijā iesakām nodrošināt, lai jūsu SAML atbildes atribūtos būtu iekļauta tikai viena e-pasta adrese, jo vairāku e-pasta adrešu iekļaušana var radīt neskaidrības, mēģinot to piesaistīt jaunam vai esošam lietotājam.

Turklāt, ja lietotājiem ir statiska e-pasta adrese (piemēram, UPN), iesakām to izmantot atribūtu kartēšanā, lai viņiem būtu stabils OpenAI lietotāja konts, ko neietekmēs citu e-pasta adrešu izmaiņas.

IdP lietojumprogrammas piekļuves nodrošināšana

Kad būsiet veiksmīgi izveidojis atribūtu kartēšanu, vednis soli pa solim palīdzēs nodrošināt piekļuvi attiecīgajiem lietotājiem, izmantojot vajadzīgās grupas.

Lūdzu, pārskatiet mūsu ieteikumus par lietotāju pārvaldību, lai iepazītos ar paraugpraksi.

IdP metadatu iestatīšana

Šajā iestatīšanas posmā jums ir divas atsevišķas iespējas, kā definēt sava IdP metadatus: dinamiskā konfigurācija un manuālā konfigurācija.

Dinamiskā konfigurācija

Šī ir ieteicamā un vienkāršākā iespēja. Izmantojot dinamisko konfigurāciju, jums vienkārši jānorāda metadatu URL (tagad aizpildīts ar iepriekš konfigurēto SSO URL un Entity ID), kas saistīts ar jūsu lietojumprogrammu. Iestatīšanas vednis parādīs, kur to var atrast jūsu IdP:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manuālā konfigurācija

Kā norāda nosaukums, manuālajai konfigurācijai nepieciešams nedaudz vairāk darba. Atkarībā no jūsu IdP jums būs jāievada atbilstošais SSO URL un IdP izdevējs, kā arī x.509 sertifikāts:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP iniciēta pieteikšanās

Ja vēlaties, lai lietotāji varētu noklikšķināt uz elementa savā informācijas panelī un tikt automātiski autentificēti, iestatīšanas procesa laikā varat konfigurēt IdP iniciētu autentifikāciju savai lietojumprogrammai. Lai gan precīzs process atšķirsies atkarībā no jūsu IdP, vispārīgajā procesā tiks izmantots nodrošināts URL šādā formā:

Piemēram, Okta palīdzēs jums izveidot jaunu grāmatzīmes lietojumprogrammu ar šo URL:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Savukārt Entra ID ļaus ievadīt nodrošināto „Sign on URL” attiecīgajā veidlapā:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Svarīgi: ja izvēlaties atiestatīt veselīgu SSO savienojumu, šīs URL vērtības mainīsies.

Tas nozīmē, ka, konfigurējot jauno savienojumu, jums būs attiecīgi jāatjaunina arī sava pieteikšanās URL, pretējā gadījumā lietotāji nevarēs autentificēties, izmantojot savas flīzes.

Iestatīšanas pabeigšana

Kad būsiet konfigurējis IdP metadatus, varēsiet noklikšķināt uz „Turpināt”, lai pēc izvēles iestatītu grāmatzīmju lietotnes. Pēdējā obligātā konfigurēšanas darbība būs lapā „Vienotās pierakstīšanās testēšana”:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Pēc noklikšķināšanas uz „Turpināt, lai pierakstītos” vednis mēģinās pārbaudīt jauno savienojumu. Ja viss izdosies, SSO būs sekmīgi iespējots. Tagad tam vajadzētu būt redzamam konfigurācijas lapā:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Lietotājiem jūsu IdP grupā, kuriem ir atbilstoši konti vai ielūgumi, tagad vajadzētu varēt pierakstīties, izmantojot SSO:

  • Viņi var atvērt vietni chatgpt.com vai platform.openai.com, ievadīt savu e-pasta adresi un pēc pāradresēšanas uz IdP autentificēties

  • Viņi var izmantot grāmatzīmes elementa URL, kuru pēc izvēles konfigurējāt iestatīšanas laikā

Ja lietotāji nevar sekmīgi autentificēties un neizdodas atsaukt veiktās izmaiņas, nekavējoties sazinieties ar atbalsta dienestu.

Ņemiet vērā: iespējojot SSO API platformā, domēna verifikācija attiecas uz visiem šī domēna lietotājiem. Tas nozīmē, ka pat tad, ja lietotāji nepieder jūsu Enterprise organizācijai, viņiem jābūt jūsu IdP grupā, lai piekļūtu savām personiskajām organizācijām.

Pieteikšanās problēmu novēršana

Ja pēc SSO iespējošanas rodas problēmas ar pieteikšanos, varat skatīt mūsu lapu BUJ un problēmu novēršana, lai palīdzētu noteikt biežākās kļūdas. Ja tur neatrodat pietiekamu atbildi, droši sazinieties ar atbalsta dienestu.

Vai šis raksts bija noderīgs?