या दस्तऐवजात चर्चिलेल्या मुख्य संकल्पना समजून घेण्यासाठी कृपया आमचे “SSO विहंगावलोकन” पृष्ठ पाहा.
तुमची डोमेन्स पडताळण्यापूर्वी काही वेगवेगळे प्रश्न विचारात घेणे महत्त्वाचे आहे:
नवीन वापरकर्त्यांना आमंत्रणे कशी पुरवायची आहेत?
विद्यमान ग्राहक (वैयक्तिक/Plus/Pro) वापरकर्त्यांना कसे हाताळायचे आहे?
तुमचा वापरकर्ता लॉगिन प्रवाह कसा असावा असे तुम्हाला वाटते?
तुमच्या गरजांना सर्वाधिक अनुरूप पर्याय निवडत आहात याची खात्री करण्यात मदत करण्यासाठी आपण या प्रत्येक प्रश्नाचा अधिक तपशीलाने विचार करू.
नवीन वापरकर्त्यांना आमंत्रित करणे
वापरकर्त्यांना आमंत्रणे पुरवण्यासाठी आम्ही सध्या चार वेगवेगळ्या पद्धती देतो:
आमंत्रण ईमेल सक्रियपणे पाठवले जातात अशा प्रकरणांमध्ये आणि आमच्या बॅकएंडमध्ये वापरकर्त्याच्या ईमेलशी आमंत्रण शांतपणे जोडले जाते अशा प्रकरणांमध्ये आम्ही फरक करतो, हे लक्षात घेण्यासारखे आहे.
आमंत्रण ईमेल सक्रियपणे पाठवले जातात जेव्हा:
नवीन वापरकर्त्याला SCIM द्वारे प्रथमच आमंत्रित केले जाते.
वापरकर्त्याला ChatGPT किंवा API प्लॅटफॉर्मवरून थेट आमंत्रित केले जाते.
आमंत्रणे शांतपणे जोडली जातात जेव्हा:
SCIM वापरकर्त्याला तुमच्या IdP गटातून काढून पुन्हा जोडले जाते.
स्वयंचलित खाते निर्मिती लागू होते.
या नंतरच्या प्रकरणात, वापरकर्त्यांना त्यांच्या इनबॉक्समध्ये आमंत्रणे दिसणार नाहीत, पण लॉगिन करण्याचा प्रयत्न करताना त्यांना योग्य संबंधित वर्कस्पेस/संस्थेकडे निर्देशित केले जाईल.
SCIM
SCIM ChatGPT आणि API प्लॅटफॉर्म या दोन्हीमध्ये उपलब्ध आहे. SCIM मुळे ओळख प्रदात्यांना (उदा. Okta, Entra ID इ.) OpenAI सोबत वापरकर्ता ओळख डेटा देवाणघेवाण करता येते आणि संस्थात्मक बदलांनुसार आमंत्रणांचे प्रावधान (आणि वापरकर्ता खात्यांचे डि-प्रावधान) स्वयंचलित होते.
SCIM देखील तुमच्या IdP द्वारे कॉन्फिगर केले जात असले, तरी ते SSO पासून स्वतंत्रपणे सेट अप करता येते. म्हणून, डोमेन पडताळणी/SSO या SCIM साठी आवश्यक अटी नाहीत.
तुम्ही SCIM आणि SSO दोन्ही वापरण्याचे ठरवल्यास, महत्त्वाचा फरक असा आहे:
SCIM केवळ आमंत्रणांचे प्रावधान करते
SSO प्रमाणीकरण आणि वापरकर्ता निर्मिती हाताळते
एकूण वापरकर्ता व्यवस्थापनासाठी SCIM हे सर्वात मजबूत आणि विस्तारक्षम समाधान आहे असे आम्ही मानतो. तुमच्या आदर्श अंमलबजावणीनुसार, तुम्ही ChatGPT आणि API प्लॅटफॉर्म दोन्हीवर तैनात करत असल्यास सर्वोत्तम पद्धत म्हणून आम्ही साधारणपणे खालील आर्किटेक्चरची शिफारस करतो:

या सेटअपसह, तुम्ही आमंत्रणे आणि प्रवेश (ChatGPT आणि API प्लॅटफॉर्मसाठी) स्वतंत्रपणे सहज व्यवस्थापित करू शकता. या सेटअपचा अतिरिक्त फायदा म्हणजे आवश्यक बदल तुमच्या प्रशासन टीम्सना तुमच्या IdP मध्ये थेट केंद्रीयरित्या करता येतात.
तुम्ही अनेक अनुप्रयोगांमध्ये SCIM लागू करत असल्यास (उदा. ChatGPT विरुद्ध API प्लॅटफॉर्म विरुद्ध इतर खाती), तुमचे SCIM अनुप्रयोग स्वतंत्र असावेत. तुमचा लक्ष्यित वापरकर्ता-वर्ग सारखाच असला तरी, प्रत्येक SCIM अंमलबजावणीने तुमच्या IdP मधील एका स्वतंत्र अनुप्रयोगाचा संदर्भ घ्यावा, अशी जोरदार शिफारस केली जाते.
तुम्ही ही अट पूर्ण केली नाही, तर विसंगतीच्या समस्या निर्माण होऊ शकतात आणि शेवटी अवैध सदस्यत्वे तयार होऊ शकतात.
ChatGPT किंवा API प्लॅटफॉर्मकडून थेट आमंत्रणे
प्रशासक संबंधित ChatGPT आणि Platform “सदस्य” पृष्ठांवरून वापरकर्त्यांना ईमेलद्वारे थेट आमंत्रित करू शकतात. ChatGPT मध्ये, ही पद्धत अपलोड केलेल्या CSV द्वारे मोठ्या प्रमाणात आमंत्रणांनाही समर्थन देते:

ही पद्धत सहसा मोठ्या प्रमाणावर वापरण्यास योग्य नसली तरी, नवीन वर्कस्पेस/संस्थेत सुरुवात करताना आम्ही थेट आमंत्रणे वापरण्याची अनेकदा शिफारस करतो. SCIM पेक्षा वेगळे, आमंत्रणे वापरकर्त्यांच्या इनबॉक्समध्ये पोहोचण्यास संभाव्य विलंब नसतो, त्यामुळे जलद प्रवेश देणे, परवानग्या बदलणे आणि सर्वसाधारण चाचणी यासाठी हा सर्वात प्रभावी पर्याय आहे.
याशिवाय, तुम्ही पुढे कधीही SCIM सक्षम करून तुमच्या विद्यमान वापरकर्त्यांना SCIM अनुप्रयोगाखाली गटबद्ध करू शकता. म्हणून थेट आमंत्रित वापरकर्ते तुमची इच्छा नसल्यास भविष्यातील स्वयंचलनातून वगळले जातील अशी चिंता नाही.
स्वयंचलित खाते निर्मिती (AAC)
इतर पर्यायांपेक्षा वेगळे, AAC फक्त ChatGPT च्या ओळख पृष्ठावर उपलब्ध आहे आणि आधी SSO सक्षम केलेले असणे आवश्यक आहे:

वर दाखवल्याप्रमाणे, पडताळलेल्या ईमेल डोमेनने साइन अप किंवा लॉगिन करणारे वापरकर्ते आपोआप तुमच्या Enterprise वर्कस्पेसमध्ये जोडले जातील याची AAC खात्री देते. वापरकर्त्यांना आमंत्रण ईमेल मिळणार नाही आणि प्रक्रिया पूर्णपणे स्वयंचलित आहे. याचे फायदे आणि तोटे दोन्ही आहेत.
तुमच्या पडताळलेल्या डोमेनचा कोणताही वापरकर्ता मुक्तपणे प्रवेश करू शकावा अशी तुमची धोरणे असल्यास, SCIM अनुप्रयोग कॉन्फिगर आणि व्यवस्थापित करण्याचा अतिरिक्त भार टाळणारा AAC हा उत्तम पर्याय आहे.
मात्र, वापरकर्ता प्रवेशासाठी अधिक कडक, मंजुरी-आधारित पद्धत आवश्यक असल्यास AAC आदर्श नाही.
⚠️ चेतावणी ⚠️
AAC सक्षम केल्यास तुमच्या डोमेनखालील सर्व ग्राहक (वैयक्तिक/Plus/Pro) वापरकर्ते प्रभावीपणे तुमच्या Enterprise वर्कस्पेसमध्ये सक्तीने विलीन होतील, हे लक्षात ठेवणे महत्त्वाचे आहे. याबद्दल अधिक माहिती खालील “विद्यमान वापरकर्ते हाताळणे” विभागात मिळू शकते.
लक्षात घ्या की या परिस्थितीत वापरकर्ते तुमच्या IdP प्रवेश गटाचे सदस्य नसले आणि SSO लागू असल्यामुळे वर्कस्पेसमध्ये यशस्वीपणे प्रवेश करू शकत नसले, तरीही ते तुमच्या Enterprise खात्यातील एक सीट वापरतात.
या कारणामुळे, बहुतांश प्रकरणांमध्ये AAC ऐवजी आम्ही साधारणपणे SCIM किंवा थेट आमंत्रणांची शिफारस करतो. आणि संभाव्य गोंधळ टाळण्यासाठी, तुम्ही SCIM वापरण्याचा विचार करत असल्यास AAC बंद ठेवण्याची आम्ही शिफारस करतो.
API प्लॅटफॉर्म प्रशासक आमंत्रणे Endpoint
आमचा API प्लॅटफॉर्म आमंत्रणे Endpoint समर्थित करतो, ज्यामुळे तुम्ही तुमच्या API संस्थेत वापरकर्त्यांना प्रोग्रामॅटिक पद्धतीने आमंत्रित करू शकता.
SCIM च्या तुलनेत endpoint चा मुख्य फायदा असा आहे की आमंत्रित वापरकर्ता कोणत्या प्रकल्पांमध्ये असावा हे तुम्हाला निर्दिष्ट करता येते:

यामुळे स्वतंत्र थेट आमंत्रणांचे हाताने काम न करता तपशीलवार नियंत्रणाचा अतिरिक्त स्तर मिळतो.
विद्यमान ग्राहक वापरकर्ते हाताळणे
वैयक्तिक, Plus किंवा Pro सदस्यत्वावर असलेल्या वापरकर्त्यांना आम्ही ग्राहक वापरकर्ते म्हणतो. तुमच्या Enterprise करारापूर्वी खाते असलेले आणि तुमच्या पडताळलेल्या डोमेनचे विद्यमान ग्राहक वापरकर्ते असणे हे अनेकदा दिसून येते. तुमचे डोमेन पडताळणे आणि SSO सक्षम करणे याचा या ग्राहक वापरकर्त्यांवर पुढील परिणाम होऊ शकतो, त्यामुळे अपेक्षित परिणाम आधीच ठरवणे महत्त्वाचे आहे.
ChatGPT ग्राहक वापरकर्त्यांवरील परिणाम
ChatGPT बाजूने, ग्राहकांवरील परिणाम मुख्यतः दोन घटकांवर ठरतो:
त्यांना Enterprise वर्कस्पेसमध्ये आमंत्रित केले जाईल का?
तुम्ही SSO लागू कराल का?
त्यातून होणारे वर्तन खाली पाहता येईल:
| प्रलंबित आमंत्रण? | SSO लागू? | परिणाम |
|---|---|---|
| होय | होय | ग्राहक वापरकर्ता खाती Enterprise मध्ये सक्तीने विलीन केली जातील आणि फक्त SSO नेच लॉगिन करता येईल. |
| होय | नाही | ग्राहक वापरकर्ता खाती Enterprise मध्ये सक्तीने विलीन केली जातील आणि वापरकर्ते SSO किंवा सोशल लॉगिनने प्रमाणीकरण करू शकतील. |
| नाही | होय | परिणाम नाही: ग्राहक वापरकर्ते पासवर्ड किंवा सोशल प्रमाणीकरणाद्वारे त्यांच्या वैयक्तिक वर्कस्पेसमध्ये प्रवेश कायम ठेवतात. |
| नाही | नाही | परिणाम नाही: ग्राहक वापरकर्ते पासवर्ड किंवा सोशल प्रमाणीकरणाद्वारे त्यांच्या वैयक्तिक वर्कस्पेसमध्ये प्रवेश कायम ठेवतात. |
तुमचे उद्दिष्ट शेवटी कोणतीही ग्राहक खाती राहू नयेत असे असल्यास, संभाव्य पर्यायांवर चर्चा करण्यासाठी कृपया तुमच्या Account Director शी संपर्क साधा.
खाते विलीन करणे
ग्राहक खाते एंटरप्राइझ खात्यात आपोआप विलीन होण्यासाठी आवश्यक पूर्वअटी पुढीलप्रमाणे आहेत:
वापरकर्त्याचे डोमेन सत्यापित केलेले आहे.
वापरकर्त्याला त्यांच्या सत्यापित डोमेनशी संबंधित एंटरप्राइझ वर्कस्पेसचे आमंत्रण मिळालेले आहे.
टीप: आपण AAC सक्षम केले असल्यास, आपल्या सत्यापित डोमेनवरील कोणत्याही वापरकर्त्यासाठी ही अट नेहमीच खरी असेल.
या अटी पूर्ण झाल्यावर, वापरकर्ता पुढच्या वेळी ChatGPT मध्ये लॉग इन करेल किंवा ते रिफ्रेश करेल तेव्हा त्याला पुढील मोडल दिसेल:

प्रतिमेत दाखवल्याप्रमाणे, विलिनीकरणापूर्वी विद्यमान Plus किंवा Pro सदस्यतांसाठी आम्ही आपोआप परतावा देऊ. वापरकर्त्यांकडे त्यांचा विद्यमान गप्पांचा इतिहास आणि GPTs हस्तांतरित करण्याचा पर्याय असेल; अन्यथा, ते ईमेलद्वारे गप्पांचा इतिहास निर्यात करून त्यांचा एंटरप्राइझ वर्कस्पेस “नवी सुरुवात” म्हणून सुरू करू शकतील.
टीप: गंतव्य एंटरप्राइझ किंवा Edu वर्कस्पेसमध्ये डेटा रेसिडेन्सी सक्षम असल्यास, वैयक्तिक वर्कस्पेसमधील डेटा हस्तांतरित करता येणार नाही. वापरकर्ते केवळ त्यांच्या गप्पा निर्यात करू शकतात आणि वैयक्तिक वर्कस्पेस हटवू शकतात. तपशीलांसाठी ईमेल आमंत्रणे आणि खाते स्थलांतर पहा.
ग्राहक खाते एकदा विलीन झाले की ते पुनर्संचयित करण्याचा कोणताही मार्ग नाही. आपल्या वापरकर्त्यांनी “विद्यमान गप्पांचा इतिहास आणि GPTs हस्तांतरित करा” हा पर्याय निवडला, पण त्यांच्या एंटरप्राइझ वर्कस्पेसमध्ये ते दिसले नाही, तर कृपया सपोर्टशी संपर्क साधा.
API प्लॅटफॉर्म ग्राहक वापरकर्त्यांवरील परिणाम
प्लॅटफॉर्मवरील SSO अजूनही डोमेन-आधारित असल्यामुळे (ChatGPT पेक्षा वेगळे, जिथे SSO ते सक्षम केलेल्या वर्कस्पेसपुरते विशिष्ट असते), तुम्ही तुमचे डोमेन पडताळून कोणत्याही संस्थेवर SSO सक्षम करताच तुमच्या ग्राहक वापरकर्त्यांवर परिणाम होईल.
आम्ही डोमेन जुळणी ओळखून त्यांना तुमच्या IdP कडे पाठवत असल्यामुळे ग्राहक वापरकर्ते पासवर्डने प्रमाणीकरण करण्याची क्षमता गमावतील. ते तुमच्या IdP चे सदस्य असल्यास, ते यशस्वीपणे प्रमाणीकरण करू शकतात. पर्यायाने, त्यांच्यासाठी उपलब्ध असल्यास ते सोशल OAuth पर्यायाने लॉगिन करू शकतात. तसे नसल्यास, तुम्ही त्यांना त्यांच्या ग्राहक खात्यांमधून प्रत्यक्षात लॉक केलेले असते.
या कार्यप्रवाहासाठी अधिक सखोल मार्गदर्शकासाठी वापरकर्ता लॉगिन प्रवाह विभाग पाहा.
शिफारस केलेले ओळख आणि प्रावधान नमुने
आता आपण आमच्या ओळख प्रमाणीकरण आणि आमंत्रण प्रावधानाशी संबंधित मूलभूत वर्तन स्पष्ट केले आहे, त्यामुळे Enterprise वापरकर्त्यांसाठी उपलब्ध असलेल्या काही अधिक सामान्य अंमलबजावणी नमुन्यांचा आढावा घेणे उपयुक्त ठरू शकते:

वापरकर्ता लॉगिन प्रवाह
प्रलंबित आमंत्रणे आणि SSO अंमलबजावणीचा परिणाम आपण आधीच चर्चिला आहे, त्यामुळे वापरकर्ता लॉगिन करण्यासाठी आपला ईमेल पत्ता टाइप करतो तेव्हा आम्ही करत असलेला अपेक्षित प्रवाह/तपासण्या समजून घेण्यास मदत करण्यासाठी हा विभाग आहे.
ChatGPT लॉगिन प्रवाह
टीप: या आकृतीमध्ये सोशल पद्धतीने किंवा Tile URL द्वारे केलेले लॉगिन प्रयत्न समाविष्ट नाहीत.

API प्लॅटफॉर्म लॉगिन प्रवाह
टीप: या आकृतीमध्ये सोशल पद्धतीने किंवा Tile URL द्वारे केलेले लॉगिन प्रयत्न समाविष्ट नाहीत.

पुढील पावले
आता तुमच्या आदर्श अंमलबजावणीची कल्पना आल्यामुळे, SCIM किंवा SSO सक्षम करण्यासाठी संबंधित दस्तऐवज पाहू शकता:
