OpenAI
या पेजला मशीनद्वारे भाषांतरित केले आहे. मूळ इंग्रजी लेख पहा.

SSO कॉन्फिगर करणे

हा दस्तऐवज ChatGPT आणि API Platform साठी SSO कॉन्फिगर करण्याची माहिती देतो.

अपडेट केले: 8 days ago

पूर्वअटी

SSO सेट करण्यासाठी, तुम्ही खालील अटी पूर्ण केल्या पाहिजेत:

  1. Global Admin Console असलेली OpenAI योजना असणे.

  2. Global Admin असणे.

पुढे जाण्यापूर्वी, आमची SSO रचना समजून घेण्यासाठी कृपया SSO Overview आणि User Management ही दस्तऐवज पाने वाचा.

तुम्ही यापूर्वी API Platform संस्थेसाठी किंवा ChatGPT वर्कस्पेससाठी SSO कॉन्फिगर केले असल्यास, तुमची SSO सेटिंग्ज OpenAI Identity पानावर कॉन्फिगर करण्यासाठी आधीपासून उपलब्ध असावीत. ज्या वर्कस्पेस किंवा संस्थेसाठी तुम्हाला SSO सक्षम करायचे आहे ते तुमच्या Global Admin Console मध्ये दिसत नसल्यास, कृपया support@openai.com वर संपर्क साधा.

⚠️ SSO योग्यरीत्या सेट केले नाही तर तुमचे वापरकर्ते लॉक आऊट होतील.

चुकीच्या सेटअपने तुमचे वापरकर्ते अशा संस्था आणि वर्कस्पेसमधून लॉक आऊट होऊ शकतात जिथे SSO आवश्यक म्हणून सेट केलेले आहे. आम्ही शिफारस करतो की तुम्ही, global admin म्हणून, Admin Portal मध्ये SSO Optional ठेवा.

सेटअपदरम्यान, दोन स्वतंत्र लॉगिन केलेल्या विंडोज उघड्या ठेवा:

  1. एक incognito विंडोमधून लॉगिन केलेली.

  2. एक तुमच्या नेहमीच्या browser मधून लॉगिन केलेली.

यामुळे तुम्हाला एका विंडोमध्ये लॉगिन प्रक्रिया आणि तुमचे SSO/Domain Verification सेटअप तपासता येते, आणि गरज पडल्यास दुसऱ्या विंडोमधून बदल मागे घेता येतात.

SSO ची चाचणी

तुमच्या वापरकर्त्यांवर परिणाम होण्याचा धोका न घेता सेटअप प्रक्रिया तपासायची असल्यास, तुम्ही येथील अनुप्रयोगाद्वारे तसे करू शकता.

या चाचणी अनुप्रयोगात यशस्वी कनेक्शन पूर्ण केल्याने ते तुमच्या production org शी जोडले जाणार नाही, तसेच कनेक्शन जतनही होणार नाही (म्हणून तुम्ही तयार झाल्यावर तुमच्या production instance मध्ये तेच parameters पुन्हा वापरू शकता). याचा अर्थ, आवश्यकता समजून घेण्यासाठी आणि उरलेल्या पूर्वअटी पूर्ण करण्यासाठी हे sandbox किंवा playground म्हणून सुरक्षितपणे वापरता येते.

SSO सक्षम करणे

सुरुवात करण्यासाठी, Global Admin Console मधून OpenAI Identity पानावर जा. ChatGPT मधील तुमच्या "Manage Workspace" सेटिंग्जखालील "Identity & Provisioning" पानावरील लिंकवरून किंवा तुमच्या API Platform संस्थेच्या सेटिंग्जमधील Identity टॅबमधूनही तुम्ही त्या पानावर पोहोचू शकता.

खालील काही उदाहरणांमध्ये Okta मधील सेटअप दाखवला जाईल, पण हीच पद्धत सर्व SAML IdP साठी लागू असावी.

डोमेन पडताळणी

SSO सक्षम करण्यासाठी, आम्ही प्रथम तुम्ही किमान एक डोमेन पडताळणे आवश्यक ठरवतो.

महत्त्वाचे: डोमेन पडताळणीचा त्या डोमेनवरील वापरकर्त्यांवर होऊ शकणारा पुढील परिणाम कृपया जरूर तपासा.

सुरुवात करण्यासाठी "+ Add Domain" बटणावर क्लिक करा आणि तुमचा DNS प्रविष्ट करा:

Verify a new domain dialog with example.com entered and Submit available

सबमिट केल्यानंतर, तुमच्या डोमेनची मालकी पडताळण्यासाठी आम्ही तुम्हाला एक की देतो. तुमच्या DNS प्रदात्याकडे जा आणि दिलेल्या मूल्यासह TXT रेकॉर्ड जोडा:

Image

पडताळणी यशस्वी होण्यासाठी तुमचा TXT रेकॉर्ड DNS lookup द्वारे उपलब्ध असणे आवश्यक आहे.

तुमच्या DNS प्रदात्याकडे हे पूर्ण केल्यानंतर, सेटअप पानावर परत या आणि "Check" बटणावर क्लिक करा. तुमच्या डोमेनची मालकी यशस्वीरित्या पडताळली गेली असल्यास, स्थिती "Verified." अशी अद्ययावत झालेली दिसेल.

Domain management page with company.abc listed as Verified

प्रत्येक Admin Portal मध्ये तुम्ही 99 पर्यंत पडताळलेले डोमेन जोडू शकता, आणि डोमेनला कालबाह्य म्हणून चिन्हांकित करण्यापूर्वी पडताळणी पूर्ण करण्यासाठी आम्ही 7 दिवसांची मुदत देतो. डोमेन्स फक्त एका Admin Portal वर पडताळता येतात. तुमच्या Admin Portal मध्ये नसलेल्या एखाद्या संस्था किंवा वर्कस्पेसवर तोच डोमेन पडताळायचा असल्यास, कृपया Support शी संपर्क साधा.

तुमचे अनुप्रयोग कॉन्फिगर करणे

तुमचा डोमेन यशस्वीरित्या पडताळल्यानंतर, तुम्ही तुमचे IdP अनुप्रयोग कॉन्फिगर करून SSO सेटअप पुढे सुरू ठेवू शकता.

सुरुवात करण्यासाठी, "Set up SSO" बटणावर क्लिक करा:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

तुमचा Identity Provider निवडणे

तुमच्याकडे SAML integrations ला मूळरित्या समर्थन देणाऱ्या सर्वाधिक लोकप्रिय IdP च्या यादीतून निवड करण्याचा पर्याय आहे. यादीत तुमचा IdP दिसत नसल्यास, किंवा तुम्हाला OIDC कनेक्शन वापरायचे असल्यास, तुम्ही तळाशी दाखवलेले योग्य Custom connection बटण निवडू शकता:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

अनुप्रयोग तयार करणे/जोडणे

आता तुम्ही आमच्यासोबत तुमचे IdP अनुप्रयोग तयार आणि जोडण्यासाठी मदत करणारा step-by-step कॉन्फिगरेशन wizard वापरू शकता. तुम्ही वापरत असलेल्या IdP नुसार सूचना थोड्या वेगळ्या असू शकतात, पण एकूण सेटअप समान राहतो:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

लक्षात ठेवा, तयार करण्याच्या टप्प्यात दिलेल्या URL तुमच्या संस्थेसाठी अद्वितीय असतील:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

महत्त्वाचे: तुम्ही व्यवस्थित चालू असलेले SSO कनेक्शन रीसेट करण्याचा पर्याय निवडल्यास, ही URL मूल्ये बदलतील. पुन्हा SSO सेट करताना, ती तुमच्या अनुप्रयोगात त्यानुसार अद्ययावत केल्याची खात्री करा.

URL सेटअप पूर्ण केल्यानंतर, तुम्ही तुमच्या अनुप्रयोगाद्वारे प्रमाणीकरण झालेल्या वापरकर्त्यांसाठी attribute mapping परिभाषित करण्यास पुढे जाऊ शकता.

Attribute Mapping

तुम्ही तुमच्या SSO अनुप्रयोगात परिभाषित केलेले attribute mapping शेवटी कोणती OpenAI खाती प्रमाणीकरण केली जातील आणि OpenAI उत्पादनांमध्ये तुमचे वापरकर्ते कसे दिसतील हे ठरवते. आमचे सध्याचे user model तीन गुणधर्मांना समर्थन देते:

  1. ईमेल पत्ता (SAML response मध्ये आवश्यक, कोणते खाते उघडले जाईल ते ठरवतो).

  2. पहिले नाव (पर्यायी, पण शिफारसीय).

  3. आडनाव (पर्यायी, पण शिफारसीय).

टीप: आम्ही SAML Responses डिक्रिप्ट करण्यास समर्थन देत नाही. कृपया तुमचा response किंवा assertion encrypt करत नसल्याची खात्री करा, जेणेकरून आम्ही attributes योग्यरित्या ओळखू शकू.

तुमच्या IdP नुसार, अचूक attribute mapping वेगवेगळे असेल. सेटअप wizard मध्ये तुमच्या IdP साठी दाखवलेल्या नेमक्या mapping चे पालन करण्याची आम्ही शिफारस करतो, उदा. Okta साठी ते असेल:

Image

नवीन वापरकर्ते त्यांच्या ईमेल पत्त्यांऐवजी display name सह येत असल्यास, कृपया तुमचे attribute mapping तपासा आणि तुम्ही तुमचे responses encrypt करत नसल्याची खात्री करा.

पर्यायाने, नवीन वापरकर्त्यांना त्यांचे नाव आणि जन्मतारीख प्रविष्ट करण्यास सांगितले जात असल्यास, याचा अर्थ आम्हाला तुमच्या attribute response मधून योग्य नावाचे मूल्य ओळखता येत नाही.

ईमेल बदल

कधीकधी, तुमच्या IdP मध्ये वापरकर्त्याचा ईमेल पत्ता अद्ययावत होऊ शकतो, उदा.

  • लग्नानंतर कायदेशीर नाव बदलणे.

  • त्यांची कंपनी विकत घेतली गेली आणि त्यांना नवीन डोमेन मिळाले.

  • इत्यादी.

यामुळे SSO SAMLResponse मधील emailaddress claim चे मूल्य बदलल्यास, नवीन ईमेल पत्त्याशी संबंधित वेगळा OpenAI वापरकर्ता यशस्वी SSO नंतर वापरला जाईल (आणि आधी अस्तित्वात नसेल तर तयार केला जाईल). या वापरकर्त्याला मूळ वापरकर्त्यापासून स्वतंत्रपणे Org किंवा Workspace मध्ये आमंत्रित करावे लागेल.

प्राथमिक ईमेल पत्ते

काही प्रकरणांमध्ये, तुमच्याकडे अनेक वेगवेगळे ईमेल पत्ते असलेले वापरकर्ते असू शकतात. मोठ्या कंपन्यांमध्ये वितरित मेलिंग प्रणाली असल्यास किंवा वेगवेगळ्या शाळांसह Edu ग्राहकांसाठी ही सामान्य परिस्थिती आहे, उदा.

या परिस्थितीत, तुमच्या SAML response च्या attributes मध्ये फक्त एकच ईमेल पत्ता समाविष्ट असल्याची खात्री करण्याची आम्ही शिफारस करतो, कारण अनेक ईमेल समाविष्ट केल्याने ते नवीन किंवा विद्यमान वापरकर्त्याशी जोडण्याचा प्रयत्न करताना गोंधळ होऊ शकतो.

याशिवाय, वापरकर्त्यांकडे स्थिर ईमेल पत्ता असल्यास (उदा. UPN), तुमच्या attribute mapping मध्ये त्याचा वापर करण्याची आम्ही शिफारस करतो, जेणेकरून त्यांचे स्थिर OpenAI वापरकर्ता खाते राहील आणि इतर ईमेल पत्ते बदलल्यास त्याचा परिणाम होणार नाही.

IdP अनुप्रयोग प्रवेश उपलब्ध करून देणे

तुम्ही तुमचे attribute mapping यशस्वीरित्या तयार केल्यानंतर, wizard तुम्हाला इच्छित गटांद्वारे योग्य वापरकर्त्यांना प्रवेश उपलब्ध करून देण्याच्या पायऱ्यांतून मार्गदर्शन करेल.

उत्तम पद्धतींसाठी कृपया User Management वरील आमच्या शिफारसी पाहा.

IdP Metadata सेट करणे

सेटअपच्या या टप्प्यावर, तुमच्या IdP चे metadata परिभाषित करण्यासाठी तुमच्याकडे दोन स्वतंत्र पर्याय आहेत: Dynamic Configuration आणि Manual Configuration.

Dynamic Configuration

हा शिफारस केलेला आणि सर्वात सोपा पर्याय आहे. Dynamic Configuration मध्ये, तुम्हाला फक्त तुमच्या अनुप्रयोगाशी संबंधित Metadata URL द्यावा लागतो (जो आता तुम्ही पूर्वी कॉन्फिगर केलेल्या SSO URL आणि Entity ID ने भरलेला असतो). सेटअप wizard तुम्हाला हे तुमच्या IdP मध्ये कुठे सापडेल ते दाखवेल:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manual Configuration

नावाप्रमाणेच, Manual Configuration साठी थोडे अधिक काम लागते. तुमच्या IdP नुसार, तुम्हाला संबंधित SSO URL आणि IdP issuer तसेच x.509 certificate प्रविष्ट करावे लागेल:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP-प्रारंभित लॉगिन

तुमच्या वापरकर्त्यांना त्यांच्या dashboard वरील tile वर क्लिक करून आपोआप प्रमाणीकरण करता यावे असे तुम्हाला वाटत असल्यास, सेटअप प्रक्रियेचा भाग म्हणून तुम्ही तुमच्या अनुप्रयोगासाठी IdP-initiated auth कॉन्फिगर करू शकता. अचूक प्रक्रिया तुमच्या IdP नुसार बदलू शकते, पण सर्वसाधारण प्रक्रिया खालील स्वरूपातील URL वापरेल:

उदाहरणार्थ, Okta तुम्हाला या URL सह नवीन Bookmark Application तयार करण्याच्या पायऱ्यांतून मार्गदर्शन करेल:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

तर Entra ID तुम्हाला दिलेली "Sign on URL" योग्य फॉर्ममध्ये प्रविष्ट करू देईल:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

महत्त्वाचे: तुम्ही व्यवस्थित चालू असलेले SSO कनेक्शन रीसेट करण्याचा पर्याय निवडल्यास, ही URL मूल्ये बदलतील.

याचा अर्थ, नवीन कनेक्शन कॉन्फिगर करताना तुम्हाला तुमची Sign on URL देखील त्यानुसार अद्ययावत करावी लागेल, अन्यथा वापरकर्ते त्यांच्या tiles द्वारे प्रमाणीकरण करू शकणार नाहीत.

सेटअप पूर्ण करणे

तुम्ही तुमच्या IdP चे metadata कॉन्फिगर केल्यानंतर, कोणतीही पर्यायी bookmark apps सेट करण्यासाठी पुढे जाण्यासाठी तुम्ही "Continue" वर क्लिक करू शकता. अंतिम अनिवार्य कॉन्फिगरेशन पायरी "Test Single Sign-On" पानावर असेल:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

"Continue to sign-in" वर क्लिक केल्यानंतर, wizard तुमचे नवीन कनेक्शन तपासण्याचा प्रयत्न करेल. सर्व काही यशस्वी झाल्यास, तुम्ही प्रत्यक्षात SSO सक्षम केलेले असेल. आता हे तुमच्या कॉन्फिगरेशन पानावर दिसले पाहिजे:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

तुमच्या IdP गटातील संबंधित खाती किंवा आमंत्रणे असलेले वापरकर्ते आता SSO वापरून लॉगिन करू शकतील:

  • ते chatgpt.com किंवा platform.openai.com वर जाऊन त्यांचा ईमेल प्रविष्ट करू शकतात, आणि मग आम्ही त्यांना त्यांच्या IdP कडे पाठवल्यानंतर प्रमाणीकरण करू शकतात.

  • सेटअप दरम्यान तुम्ही (पर्यायीपणे) कॉन्फिगर केलेली Bookmark Tile URL ते वापरू शकतात.

तुमचे वापरकर्ते यशस्वीरित्या प्रमाणीकरण करू शकत नसल्याचे आढळल्यास, आणि बदल मागे घेण्यात अडचण येत असल्यास, तात्काळ मदतीसाठी कृपया Support शी संपर्क साधा.

लक्षात ठेवा की API Platform वर SSO सक्षम केल्यावर त्या डोमेनच्या सर्व वापरकर्त्यांवर डोमेन पडताळणी लागू होते. याचा अर्थ, वापरकर्ते तुमच्या Enterprise संस्थेचे सदस्य नसले तरीही, त्यांच्या वैयक्तिक संस्थांमध्ये प्रवेश करण्यासाठी त्यांना तुमच्या IdP गटाचा भाग असणे आवश्यक असेल.

लॉगिन समस्यांचे निराकरण

SSO सक्षम केल्यानंतर तुम्हाला लॉगिन करताना अडचणी येत असल्यास, सामान्य त्रुटी ओळखण्यासाठी मदतीसाठी आमचे FAQ and Troubleshooting पान पाहू शकता. तिथे पुरेसे उत्तर न मिळाल्यास, कृपया Support शी संपर्क साधण्यास अजिबात संकोच करू नका.

हा लेख उपयुक्त आहे का?