Priekšnosacījumi
Lai iestatītu SSO, jums ir nepieciešams:
OpenAI plāns ar globālā administratora konsoli
Jābūt globālajam administratoram
Pirms turpināt, lūdzu, pārskatiet mūsu dokumentācijas lapas SSO pārskats un lietotāju pārvaldība, lai pārliecinātos, ka pārzināt mūsu SSO arhitektūru.
Ja iepriekš konfigurējāt SSO API platformas organizācijai vai ChatGPT darbvietai, jūsu SSO iestatījumiem jau jābūt pieejamiem konfigurēšanai lapā OpenAI Identity. Ja darbvieta vai organizācija, kurai vēlaties iespējot SSO, netiek rādīta jūsu globālā administratora konsolē, lūdzu, sazinieties ar support@openai.com.
⚠️ Jūsu lietotāji zaudēs piekļuvi, ja SSO netiks iestatīts pareizi!
Nepareiza iestatīšana var novest pie tā, ka jūsu lietotāji zaudē piekļuvi organizācijām un darbvietām, kur SSO ir iestatīts kā obligāts. Mēs iesakām jums kā globālajam administratoram administrēšanas portālā uzturēt SSO kā Optional.
Iestatīšanas laikā turiet atvērtus divus atsevišķus pieteiktus logus:
viens, kurā esat pieteicies inkognito logā
viens, kurā esat pieteicies savā standarta pārlūkprogrammā
Tas ļauj vienā logā pārbaudīt pieteikšanās procesu un SSO/domēna verifikācijas iestatīšanu, bet otrajā logā vajadzības gadījumā atcelt izmaiņas.
SSO testēšana
Ja vēlaties pārbaudīt iestatīšanas procesu, neriskējot ietekmēt lietotājus, varat to izdarīt lietojumprogrammā šeit.
Veiksmīga savienojuma pabeigšana šajā testa lietojumprogrammā netiks piesaistīta jūsu produkcijas organizācijai un nesaglabās savienojumu (tāpēc, kad būsiet gatavs, varēsiet atkārtoti izmantot tos pašus parametrus savā produkcijas instancē). Tas nozīmē, ka to var droši izmantot kā smilškasti vai izmēģinājumu vidi, kamēr iepazīstaties ar prasībām un novēršat trūkstošos priekšnosacījumus.
SSO iespējošana
Lai sāktu, globālajā administratora konsolē atveriet lapu OpenAI identitāte. Šo lapu varat atvērt arī, izmantojot saiti lapā „Identitāte un nodrošināšana” zem ChatGPT iestatījumiem „Pārvaldīt darbvietu” vai API platformas organizācijas iestatījumu cilnē Identitāte.
Dažos tālāk sniegtajos piemēros būs parādīta iestatīšana pakalpojumā Okta, taču tā pati pieeja ir izmantojama visiem SAML IdP.
Domēna verifikācija
Lai iespējotu SSO, vispirms ir jāverificē vismaz viens domēns.
Svarīgi! Neaizmirstiet pārskatīt pakārtoto ietekmi, ko domēna verifikācija var radīt lietotājiem ar šo domēnu.
Noklikšķiniet uz pogas “+ Add Domain” un ievadiet savu DNS, lai sāktu:

Pēc iesniegšanas mēs sniegsim atslēgu, lai jūs varētu verificēt sava domēna īpašumtiesības. Dodieties uz savu DNS pakalpojumu sniedzēju un pievienojiet TXT ierakstu ar norādīto vērtību:

Lai verifikācijas pārbaude izdotos, jūsu TXT ierakstam jābūt sasniedzamam ar DNS uzmeklēšanu.
Pēc šīs darbības pabeigšanas pie sava DNS pakalpojumu sniedzēja atgriezieties iestatīšanas lapā un noklikšķiniet uz pogas “Check”. Ja jūsu domēna īpašumtiesības būs veiksmīgi apstiprinātas, redzēsiet, ka statuss ir atjaunināts uz “Verified”.

Katrā administrēšanas portālā varat pievienot līdz 99 verificētiem domēniem, un mēs nodrošinām 7 dienu periodu verifikācijas pabeigšanai, pirms domēns tiek atzīmēts kā nederīgs. Domēnus var verificēt tikai vienā administrēšanas portālā. Ja jums jāpārbauda tas pats domēns organizācijā vai darbvietā, kas nav jūsu administrēšanas portālā, lūdzu, sazinieties ar atbalsta dienestu.
Lietojumprogrammas konfigurēšana
Pēc domēna veiksmīgas verificēšanas varat turpināt SSO iestatīšanu, konfigurējot savu IdP lietojumprogrammu.
Lai sāktu, noklikšķiniet uz pogas „Iestatīt SSO”:

Identitātes nodrošinātāja izvēle
Varat izvēlēties no populārāko IdP saraksta, kuriem ir iebūvēts SAML integrāciju atbalsts. Ja sarakstā nav jūsu IdP vai vēlaties izmantot OIDC savienojumu, varat izvēlēties atbilstošo apakšdaļā redzamo pielāgota savienojuma pogu:

Lietotnes izveide/savienošana
Tagad varat izmantot detalizēto konfigurēšanas vedni, lai izveidotu savu IdP lietotni un savienotu to ar mūsu sistēmu. Norādījumi var nedaudz atšķirties atkarībā no izmantotā IdP, taču vispārīgais iestatīšanas process ir vienāds:

Ņemiet vērā, ka izveides darbībā norādītie URL būs unikāli jūsu organizācijai:

Svarīgi: ja izvēlaties atiestatīt veselīgu SSO savienojumu, šīs URL vērtības mainīsies. Atkārtoti iestatot SSO, jums būs jāpārliecinās, ka tās atbilstoši atjaunināt savā lietotnē.
Kad būsiet pabeidzis URL iestatīšanu, varēsiet turpināt definēt atribūtu kartēšanu lietotājiem, kas autentificējas, izmantojot jūsu lietotni.
Atribūtu kartēšana
Atribūtu kartēšana, ko definējat savā SSO lietojumprogrammā, galu galā nosaka, kuri OpenAI konti tiek autentificēti un kā jūsu lietotāji tiek parādīti OpenAI produktos. Mūsu pašreizējais lietotāju modelis atbalsta trīs īpašības:
E-pasta adrese (obligāta SAML atbildē; nosaka, kuram kontam tiek piekļūts)
Vārds (neobligāts, bet ieteicams)
Uzvārds (neobligāts, bet ieteicams)
Piezīme: mēs neatbalstām SAML atbilžu atšifrēšanu. Lūdzu, pārliecinieties, ka nešifrējat savu atbildi vai apgalvojumu, lai mēs varētu pareizi identificēt atribūtus.
Atkarībā no jūsu IdP precīzā atribūtu kartēšana atšķirsies. Iesakām ievērot tieši to kartēšanu, kas jūsu IdP parādīta iestatīšanas vednī, piemēram, Okta gadījumā tā būtu šāda:

Ja redzat, ka jauni lietotāji tiek izveidoti ar savu e-pasta adresi, kas iestatīta kā viņu attēlojamais vārds, lūdzu, pārskatiet atribūtu kartēšanu un apstipriniet, ka nešifrējat savas atbildes.
Savukārt, ja jaunajiem lietotājiem tiek lūgts ievadīt savu vārdu un dzimšanas dienu, tas, visticamāk, norāda, ka no jūsu atribūtu atbildes netiek identificēta pareiza vārda vērtība.
E-pasta adreses izmaiņas
Reizēm lietotāja e-pasta adrese jūsu IdP var tikt atjaunināta, piemēram:
Juridiskā vārda maiņa pēc laulībām
Viņa uzņēmums tika iegādāts, un tagad tam ir jauns domēns
utt.
Ja tas maina emailaddress prasības vērtību SSO SAMLResponse, pēc veiksmīgas SSO pieteikšanās tiks izmantots cits OpenAI lietotājs, kas piesaistīts jaunajai e-pasta adresei (un izveidots, ja iepriekš tāda nebija). Šis lietotājs būs jāuzaicina uz organizāciju vai darbvietu atsevišķi no sākotnējā lietotāja.
Primārās e-pasta adreses
Dažos gadījumos lietotājiem var būt vairākas atšķirīgas e-pasta adreses. Tas ir bieži sastopams scenārijs lielākos uzņēmumos ar izkliedētām pasta sistēmām vai Edu klientiem ar dažādām skolām, piemēram:
Šādā situācijā iesakām nodrošināt, lai jūsu SAML atbildes atribūtos būtu iekļauta tikai viena e-pasta adrese, jo vairāku e-pasta adrešu iekļaušana var radīt neskaidrības, mēģinot to piesaistīt jaunam vai esošam lietotājam.
Turklāt, ja lietotājiem ir statiska e-pasta adrese (piemēram, UPN), iesakām to izmantot atribūtu kartēšanā, lai viņiem būtu stabils OpenAI lietotāja konts, ko neietekmēs citu e-pasta adrešu izmaiņas.
IdP lietojumprogrammas piekļuves nodrošināšana
Kad būsiet veiksmīgi izveidojis atribūtu kartēšanu, vednis soli pa solim palīdzēs nodrošināt piekļuvi attiecīgajiem lietotājiem, izmantojot vajadzīgās grupas.
Lūdzu, pārskatiet mūsu ieteikumus par lietotāju pārvaldību, lai iepazītos ar paraugpraksi.
IdP metadatu iestatīšana
Šajā iestatīšanas posmā jums ir divas atsevišķas iespējas, kā definēt sava IdP metadatus: dinamiskā konfigurācija un manuālā konfigurācija.
Dinamiskā konfigurācija
Šī ir ieteicamā un vienkāršākā iespēja. Izmantojot dinamisko konfigurāciju, jums vienkārši jānorāda metadatu URL (tagad aizpildīts ar iepriekš konfigurēto SSO URL un Entity ID), kas saistīts ar jūsu lietojumprogrammu. Iestatīšanas vednis parādīs, kur to var atrast jūsu IdP:

Manuālā konfigurācija
Kā norāda nosaukums, manuālajai konfigurācijai nepieciešams nedaudz vairāk darba. Atkarībā no jūsu IdP jums būs jāievada atbilstošais SSO URL un IdP izdevējs, kā arī x.509 sertifikāts:

IdP iniciēta pieteikšanās
Ja vēlaties, lai lietotāji varētu noklikšķināt uz elementa savā informācijas panelī un tikt automātiski autentificēti, iestatīšanas procesa laikā varat konfigurēt IdP iniciētu autentifikāciju savai lietojumprogrammai. Lai gan precīzs process atšķirsies atkarībā no jūsu IdP, vispārīgajā procesā tiks izmantots nodrošināts URL šādā formā:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API platforma: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Piemēram, Okta palīdzēs jums izveidot jaunu grāmatzīmes lietojumprogrammu ar šo URL:

Savukārt Entra ID ļaus ievadīt nodrošināto „Sign on URL” attiecīgajā veidlapā:

Svarīgi: ja izvēlaties atiestatīt veselīgu SSO savienojumu, šīs URL vērtības mainīsies.
Tas nozīmē, ka, konfigurējot jauno savienojumu, jums būs attiecīgi jāatjaunina arī sava pieteikšanās URL, pretējā gadījumā lietotāji nevarēs autentificēties, izmantojot savas flīzes.
Iestatīšanas pabeigšana
Kad būsiet konfigurējis IdP metadatus, varēsiet noklikšķināt uz „Turpināt”, lai pēc izvēles iestatītu grāmatzīmju lietotnes. Pēdējā obligātā konfigurēšanas darbība būs lapā „Vienotās pierakstīšanās testēšana”:

Pēc noklikšķināšanas uz „Turpināt, lai pierakstītos” vednis mēģinās pārbaudīt jauno savienojumu. Ja viss izdosies, SSO būs sekmīgi iespējots. Tagad tam vajadzētu būt redzamam konfigurācijas lapā:


Lietotājiem jūsu IdP grupā, kuriem ir atbilstoši konti vai ielūgumi, tagad vajadzētu varēt pierakstīties, izmantojot SSO:
Viņi var atvērt vietni chatgpt.com vai platform.openai.com, ievadīt savu e-pasta adresi un pēc pāradresēšanas uz IdP autentificēties
Viņi var izmantot grāmatzīmes elementa URL, kuru pēc izvēles konfigurējāt iestatīšanas laikā
Ja lietotāji nevar sekmīgi autentificēties un neizdodas atsaukt veiktās izmaiņas, nekavējoties sazinieties ar atbalsta dienestu.
Ņemiet vērā: iespējojot SSO API platformā, domēna verifikācija attiecas uz visiem šī domēna lietotājiem. Tas nozīmē, ka pat tad, ja lietotāji nepieder jūsu Enterprise organizācijai, viņiem jābūt jūsu IdP grupā, lai piekļūtu savām personiskajām organizācijām.
Pieteikšanās problēmu novēršana
Ja pēc SSO iespējošanas rodas problēmas ar pieteikšanos, varat skatīt mūsu lapu BUJ un problēmu novēršana, lai palīdzētu noteikt biežākās kļūdas. Ja tur neatrodat pietiekamu atbildi, droši sazinieties ar atbalsta dienestu.
