OpenAI
Оваа страница беше машински преведена. Погледнете ја оригиналната статија на англиски јазик.

Поставување единствена најава (SSO) за производите на OpenAI

Поврзете давател на идентитет, потврдете домен и конфигурирајте единствена најава за подобните производи на OpenAI.

Ажурирано: 6 hours ago

Единствената најава (SSO) му овозможува на вашиот тим да се најавува со постојна деловна сметка. Поставувањето зависи од тоа дали со идентитетот управува работен простор на ChatGPT Business, споделен закупец на OpenAI или подобна самостојна организација на API платформата.

Пред да започнете, утврдете го производот што го конфигурирате и администраторот што може да управува со неговите поставки за идентитет. За вовед во закупците и пристапот до производите, видете: Започнување со идентитетот и пристапот на OpenAI за управувани работни простори.

Изберете го соодветното поставување за единствена најава за вашиот план

Со што треба да управуватеКој може да прави промениОд каде да започнетеШто треба да знаете
ChatGPT Enterprise или Eduглобален администраторОтворете ја Администраторската конзола и изберете ги поставките Пристап на закупецот.Споделената врска со давателот на идентитет може да важи за поддржаните работни простори на ChatGPT и за други подобни производи. Прегледајте ја одделно политиката за најава на секој производ.
Самостоен ChatGPT Businessсопственик на работниот просторОтворете ги поставките Идентитет и пристап на работниот простор Business.Користете ги постојните поставки за идентитет на работниот простор за единствена најава и потврдување на доменот. Ако се само за читање, побарајте од глобален администратор да управува со споделената врска на закупецот. За поставувањето, видете: Поставување единствена најава за ChatGPT Business.
API организација поврзана со закупецглобален администраторЗапочнете во поставките за идентитет на API платформата. Ако контролите за единствена најава или домен се само за читање, отворете ја Администраторската конзола преку врската.Управувајте со споделената врска и соодветната политика за API производот во Администраторската конзола. Членовите, проектите, наплатата и поставките на API организацијата остануваат во API платформата.
Менаџер на рекламиглобален администраторОтворете ја Администраторската конзола и изберете ги соодветниот закупец и производот Ads.Вклучувањето на споделената врска не ја вклучува автоматски единствената најава за Ads и не доделува улога за рекламна сметка. За постапката специфична за Ads, видете: Управување со идентитетот и пристапот за Менаџерот на реклами.

Ако поставките за идентитет се само за читање, најчесто гледате производ што сега ја користи споделената врска на закупецот. Отворете ја Администраторската конзола преку врската наместо да поставувате втор давател на идентитет.

Ако работен простор на ChatGPT прикажува Конзола во облак ↗ покрај поставките за идентитет само за читање, отворете ја Администраторската конзола преку неа. Побарајте од овластен глобален администратор да управува со споделената врска.

Единствената најава го одредува начинот на кој луѓето се најавуваат. Поканите, членството во производите и администраторските улоги остануваат одделни.

Проверете го пристапот пред да започнете

  • Потврдете со кој закупец на OpenAI, работен простор на ChatGPT, API организација или сметка на Ads треба да управувате.

  • Потврдете дека сте глобален администратор за врска управувана од закупец или сопственик на работниот простор за самостојна врска на ChatGPT Business.

  • Проверете дали вашата претплата или план за наплата на API ја вклучува соодветната можност за единствена најава.

  • Потврдете дека можете да ги ажурирате DNS-записите за домен што го контролира вашата компанија или училиште.

  • Потврдете дека можете да ја создадете или ажурирате апликацијата кај давателот на идентитет.

  • Утврдете на кои корисници им треба пристап и кои членства во производи, покани или SCIM-врски веќе постојат.

Достапноста на единствената најава и опциите за давателот на идентитет зависат од производот, планот, закупецот и тековното поставување. Претплатата на ChatGPT не вклучува автоматски пристап до API организација или единствена најава за API.

Применете ги безбедносните политики на давателот на идентитет

Конфигурирајте повеќефакторска автентикација (ПФА), ограничувања за уреди и правила за условен пристап кај давателот на идентитет. Овие контроли се применуваат кога некој се автентицира преку тој давател. Корисниците што можат да се најават на друг дозволен начин можеби нема да бидат опфатени со истите правила на давателот на идентитет.

Заштитете го администраторскиот пристап

  1. Оставете отворена една автентицирана администраторска сесија во редовниот прелистувач.

  2. Користете приватен или инкогнито-прозорец за да ја тестирате постапката за најава преку давателот на идентитет.

  3. Оставете ја единствената најава како Изборна додека ги проверувате врската и засегнатите сметки, кога е достапна таа поставка.

  4. Пред да изберете Задолжителна или Исклучена, да промените врска или да замените сертификат, потврдете дека е достапен друг овластен администратор или одобрен начин за враќање на пристапот.

Не користете Исклучена како замена за „не се спроведува“: тоа ја оневозможува единствената најава за избраниот производ и може да ги одјави засегнатите корисници.

Поставете единствена најава за ChatGPT Business

ChatGPT Business вклучува единствена најава и потврдување домен за активен, платен работен простор. Сопственикот на работниот простор конфигурира независно управувана врска во постојните поставки на работниот простор на ChatGPT. Ако поставките се само за читање или прикажуваат Конзола во облак ↗, побарајте од глобален администратор да управува со споделената врска на закупецот. За чекорите и ограничувањата на планот специфични за Business, видете: Поставување единствена најава за ChatGPT Business.

Преостанатите чекори важат за врски за единствена најава управувани од закупец и мора да ги заврши глобален администратор.

Отворете ги поставките за идентитет на закупецот

  1. Најавете се во Администраторската конзола како глобален администратор.

  2. Изберете го закупецот на OpenAI со кој треба да управувате.

  3. Отворете Пристап и прегледајте ги Домени, Единствена најава (SSO) и сите достапни политики за најава во производите.

Ако работен простор на ChatGPT или организација на API платформата е поврзана со истиот закупец, нејзината страница за идентитет може да биде само за читање и да ве упати тука. Постојните членства во API организацијата, проектите и наплатата остануваат во API платформата.

Потврдете домен на компанија или училиште

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

Потврдувањето домен може да влијае врз најавувањето, постојните лични или API сметки, миграцијата на сметки и промените на е-поштата. Пред да продолжите, прегледајте ги луѓето и производите што го користат доменот.

  1. Во Домени, изберете го копчето за додавање (+).

  2. Внесете домен за е-пошта што го контролира вашата компанија или училиште.

  3. Копирајте го DNS TXT-записот прикажан во постапката за поставување.

  4. Додајте го тој TXT-запис во јавната DNS-конфигурација на доменот.

  5. Вратете се во Администраторската конзола и изберете Провери домен.

  6. Потврдете дека статусот на доменот е Потврден.

Може да бидат потребни до 24 часа за промените на DNS да станат јавно видливи. Откако ќе се појави TXT-записот, вратете се во Администраторската конзола и изберете Провери домен. Постапката за поставување овозможува до 7 дена за потврдување и поддржува до 99 потврдени домени каде што важи тоа ограничување. Ако друг закупец веќе го потврдил доменот, контактирајте со тимот за вашата сметка на OpenAI или со Поддршката пред да го промените постојното поставување.

За потврдувањето домен и подобноста на производите, видете: Потврдување на доменот за идентитет на OpenAI.

Поврзете го давателот на идентитет

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. Во Единствена најава (SSO), изберете Постави единствена најава.

  2. Изберете еден од прикажаните даватели, како Okta, Entra или Приспособен SAML, кога е достапен.

  3. Ако вашиот давател не е наведен, изберете Приспособен SAML кога е понуден; постојната конфигурација може да нуди и Приспособен OIDC.

  4. Следете ја постапката за поставување за да ја создадете или поврзете апликацијата кај давателот на идентитет.

  5. Копирајте ги URL-адресата за единствена најава, идентификаторот на публика или ентитет и другите побарани вредности во апликацијата на давателот на идентитет.

Екраните се разликуваат во зависност од давателот. Користете ги вредностите прикажани за вашиот конкретен закупец и врска; не користете повторно вредности од поставувањето на друг работен простор или API организација.

Бројот на врски со даватели на идентитет што можете да ги додадете зависи од овозможените функции на закупецот и администраторските дозволи.


Плочката или обележувачот за апликацијата на давателот на идентитет мора да ја користи URL-адресата за најава специфична за врската на производот. ChatGPT и API платформата може да користат различни URL-адреси; ажурирајте ја плочката или обележувачот ако се промени врската.

Ресетирањето или заменувањето постојна врска може да ги промени URL-адресите за единствена најава, вредностите за публика, сертификатите и зачуваните обележувачи за најава. Ажурирајте ги апликацијата на давателот на идентитет и упатствата за корисниците пред да замените функционална врска.

Конфигурирајте ги метаподатоците на давателот на идентитет

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Користете динамичка конфигурација

Кога давателот на идентитет нуди URL-адреса за метаподатоци, внесете ја во постапката за поставување. Метаподатоците на давателот ги обезбедуваат поддржаниот издавач, крајната точка за најава и деталите за сертификатот за потпишување.

Користете рачна конфигурација

Ако нема URL-адреса за метаподатоци, внесете ги URL-адресата за единствена најава на давателот на идентитет, издавачот и сертификатот X.509 за потпишување прикажани во неговата конфигурација. Потврдете дека сертификатот се совпаѓа со оној што се користи за потпишување на SAML-одговорот.

Мапирајте ги атрибутите на идентитетот на корисниците

Конфигурирајте го давателот на идентитет да враќа една стабилна примарна адреса на е-пошта за секое лице. Името и презимето се изборни, но се препорачуваат кога давателот ги поддржува.

  • Адреса на е-пошта: Задолжителна. Мора да ја идентификува истата сметка на OpenAI што лицето ја користи за пристап до производот.

  • Име: Изборно, но се препорачува.

  • Презиме: Изборно, но се препорачува.

OpenAI не дешифрира шифрирани SAML-одговори или тврдења. Испратете нешифрирани SAML-одговор и тврдење, потпишани со очекуваниот сертификат X.509.

Користете ја точната е-пошта на сметката

Ако давателот на идентитет врати псевдоним, друга е-пошта или повеќе од едно тврдење за е-пошта, OpenAI може да ја поврзе погрешната сметка. Поради тоа, постојна сметка, историја на разговори или работен простор може да изгледа како да недостасува.

За Microsoft Entra ID, проверете дали тврдењето за најава ја користи адресата на е-пошта на лицето, корисничкото главно име (UPN) или preferred_username. Конфигурирајте ги мапирањата за единствена најава и SCIM да ја идентификуваат наменетата постојна сметка на OpenAI. Ако одредишната е-пошта веќе припаѓа на друга сметка, запрете и контактирајте со Поддршката на OpenAI пред да направите промени.

Усогласете ги управуваните промени на е-поштата

Промената на тврдењето за е-пошта кај давателот на идентитет не ја ажурира автоматски постојната сметка на OpenAI. SCIM за целиот закупец не може да ја промени адресата на е-пошта на постојна сметка на OpenAI. Ако вашата компанија или училиште користи подобна SCIM-врска на ниво на работен простор на ChatGPT, прашајте го администраторот дали таа поддржува ажурирање на постојната сметка пред да го промените тврдењето за најава.

Доделете корисници и потврдете го пристапот до производот

  1. Доделете ги наменетите лица или групи на апликацијата OpenAI кај давателот на идентитет.

  2. Потврдете дека секое лице има и соодветна покана за работен простор на ChatGPT, членство во API организација или улога за сметка на Ads.

  3. Ако закупецот користи SCIM, проверете ги синхронизираната група и нејзиното поддржано доделување на производ.

  4. Тестирајте со корисник што припаѓа на производот или работниот простор што го конфигурирате.

Доделувањето кај давателот на идентитет може да биде задолжително за автентикација, но не го поканува лицето во секој работен простор, не му доделува API улога и не му дава пристап до рекламна сметка.

Изберете политика за најава за секој производ

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

Откако ќе се активира споделената врска со давателот на идентитет, прегледајте ја политиката за секој производ прикажан во Администраторската конзола. Достапниот производ може да нуди Задолжителна, Изборна или Исклучена.

ПроизводКако се применува политикатаШто да проверите
ChatGPTПолитика за целиот производ може да важи за работните простори на ChatGPT. Каде што е поддржано, поединечните работни простори може да имаат сопствена политика.Проверете ги наменетиот работен простор, поканата за членство и поставката специфична за работниот простор.
API платформаПолитиката за најава на API платформата важи за поврзаните API организации. Ако е достапно Приспособи според API организација, овластен глобален администратор може да постави политики специфични за API организацијата.Проверете ги членството во API организацијата и API организацијата избрана во API платформата.
Менаџер на рекламиAds има сопствена политика за најава во производот.Проверете дали единствената најава за Ads е овозможена како што е предвидено и дали лицето ја има точната улога за рекламната сметка.
Администраторска конзолаАдминистраторската конзола има сопствена политика за најава.Заштитете го пристапот за барем еден овластен глобален администратор пред да ја направите единствената најава задолжителна.

Вклучувањето на споделената врска не ја овозможува автоматски единствената најава за секој производ. Ако политиката на производот е Исклучена, корисниците не можат да користат единствена најава за тој производ. На корисниците им требаат и соодветно доделување кај давателот на идентитет и членство во производот.

За конфигурациите на ChatGPT, Задолжителна единствена најава важи за членовите чија адреса на е-пошта користи потврден домен опфатен со политиката на работниот простор. Поканетите членови од други домени може и понатаму да користат друг дозволен начин за најава. Ако сите членови мора да ја користат единствената најава на компанијата, прашајте го тимот за вашата сметка кои контроли се достапни. Исклучувањето на Дозволи покани за надворешни домени ги ограничува новите покани; не ги отстранува постојните гости или веќе испратените покани.

Промената на политиката на ChatGPT во Задолжителна или Исклучена може да ги одјави засегнатите корисници. Прегледајте ги исклучоците за работните простори и известете за промената пред да примените поширока политика.

Тестирајте ја врската и применете ја точната политика

OpenAI Single Sign-On test succeeded confirmation page
  1. Изберете Тестирај единствена најава или соодветниот чекор за тестирање прикажан во постапката за поставување.

  2. Автентицирајте се со наменетиот давател на идентитет во приватен прозорец на прелистувачот.

  3. Потврдете дека корисникот стигнува до точниот работен простор на ChatGPT, API организација или сметка на Ads.

  4. Проверете ја потребната покана, членство или улога за сметката.

  5. Прегледајте ја соодветната политика за најава на производот или работниот простор.

  6. Променете ја политиката во Задолжителна само по успешно тестирање и одобрен план за враќање на администраторскиот пристап.

Решете ги проблемите со најавувањето или пристапот

Ако некој не може да се најави, проверете ги потврдениот домен, доделувањето кај давателот на идентитет, тврдењето за е-пошта, сертификатот X.509, членството во производот и соодветната политика за најава. Успешната најава кај закупецот не гарантира пристап до одреден работен простор, API организација или сметка на Ads.

За грешки и чекори за враќање на пристапот специфични за производот, видете: Решавање проблеми со единствената најава, пристапот до работниот простор и потврдувањето домен. Ако не можете да го вратите администраторскиот пристап, контактирајте со Поддршката на OpenAI.

Дали оваа статија ви беше корисна?