पूर्वअटी
SSO सेट करण्यासाठी, तुम्ही खालील अटी पूर्ण केल्या पाहिजेत:
Global Admin Console असलेली OpenAI योजना असणे.
Global Admin असणे.
पुढे जाण्यापूर्वी, आमची SSO रचना समजून घेण्यासाठी कृपया SSO Overview आणि User Management ही दस्तऐवज पाने वाचा.
तुम्ही यापूर्वी API Platform संस्थेसाठी किंवा ChatGPT वर्कस्पेससाठी SSO कॉन्फिगर केले असल्यास, तुमची SSO सेटिंग्ज OpenAI Identity पानावर कॉन्फिगर करण्यासाठी आधीपासून उपलब्ध असावीत. ज्या वर्कस्पेस किंवा संस्थेसाठी तुम्हाला SSO सक्षम करायचे आहे ते तुमच्या Global Admin Console मध्ये दिसत नसल्यास, कृपया support@openai.com वर संपर्क साधा.
⚠️ SSO योग्यरीत्या सेट केले नाही तर तुमचे वापरकर्ते लॉक आऊट होतील.
चुकीच्या सेटअपने तुमचे वापरकर्ते अशा संस्था आणि वर्कस्पेसमधून लॉक आऊट होऊ शकतात जिथे SSO आवश्यक म्हणून सेट केलेले आहे. आम्ही शिफारस करतो की तुम्ही, global admin म्हणून, Admin Portal मध्ये SSO Optional ठेवा.
सेटअपदरम्यान, दोन स्वतंत्र लॉगिन केलेल्या विंडोज उघड्या ठेवा:
एक incognito विंडोमधून लॉगिन केलेली.
एक तुमच्या नेहमीच्या browser मधून लॉगिन केलेली.
यामुळे तुम्हाला एका विंडोमध्ये लॉगिन प्रक्रिया आणि तुमचे SSO/Domain Verification सेटअप तपासता येते, आणि गरज पडल्यास दुसऱ्या विंडोमधून बदल मागे घेता येतात.
SSO ची चाचणी
तुमच्या वापरकर्त्यांवर परिणाम होण्याचा धोका न घेता सेटअप प्रक्रिया तपासायची असल्यास, तुम्ही येथील अनुप्रयोगाद्वारे तसे करू शकता.
या चाचणी अनुप्रयोगात यशस्वी कनेक्शन पूर्ण केल्याने ते तुमच्या production org शी जोडले जाणार नाही, तसेच कनेक्शन जतनही होणार नाही (म्हणून तुम्ही तयार झाल्यावर तुमच्या production instance मध्ये तेच parameters पुन्हा वापरू शकता). याचा अर्थ, आवश्यकता समजून घेण्यासाठी आणि उरलेल्या पूर्वअटी पूर्ण करण्यासाठी हे sandbox किंवा playground म्हणून सुरक्षितपणे वापरता येते.
SSO सक्षम करणे
सुरुवात करण्यासाठी, Global Admin Console मधून OpenAI Identity पानावर जा. ChatGPT मधील तुमच्या "Manage Workspace" सेटिंग्जखालील "Identity & Provisioning" पानावरील लिंकवरून किंवा तुमच्या API Platform संस्थेच्या सेटिंग्जमधील Identity टॅबमधूनही तुम्ही त्या पानावर पोहोचू शकता.
खालील काही उदाहरणांमध्ये Okta मधील सेटअप दाखवला जाईल, पण हीच पद्धत सर्व SAML IdP साठी लागू असावी.
डोमेन पडताळणी
SSO सक्षम करण्यासाठी, आम्ही प्रथम तुम्ही किमान एक डोमेन पडताळणे आवश्यक ठरवतो.
महत्त्वाचे: डोमेन पडताळणीचा त्या डोमेनवरील वापरकर्त्यांवर होऊ शकणारा पुढील परिणाम कृपया जरूर तपासा.
सुरुवात करण्यासाठी "+ Add Domain" बटणावर क्लिक करा आणि तुमचा DNS प्रविष्ट करा:

सबमिट केल्यानंतर, तुमच्या डोमेनची मालकी पडताळण्यासाठी आम्ही तुम्हाला एक की देतो. तुमच्या DNS प्रदात्याकडे जा आणि दिलेल्या मूल्यासह TXT रेकॉर्ड जोडा:

पडताळणी यशस्वी होण्यासाठी तुमचा TXT रेकॉर्ड DNS lookup द्वारे उपलब्ध असणे आवश्यक आहे.
तुमच्या DNS प्रदात्याकडे हे पूर्ण केल्यानंतर, सेटअप पानावर परत या आणि "Check" बटणावर क्लिक करा. तुमच्या डोमेनची मालकी यशस्वीरित्या पडताळली गेली असल्यास, स्थिती "Verified." अशी अद्ययावत झालेली दिसेल.

प्रत्येक Admin Portal मध्ये तुम्ही 99 पर्यंत पडताळलेले डोमेन जोडू शकता, आणि डोमेनला कालबाह्य म्हणून चिन्हांकित करण्यापूर्वी पडताळणी पूर्ण करण्यासाठी आम्ही 7 दिवसांची मुदत देतो. डोमेन्स फक्त एका Admin Portal वर पडताळता येतात. तुमच्या Admin Portal मध्ये नसलेल्या एखाद्या संस्था किंवा वर्कस्पेसवर तोच डोमेन पडताळायचा असल्यास, कृपया Support शी संपर्क साधा.
तुमचे अनुप्रयोग कॉन्फिगर करणे
तुमचा डोमेन यशस्वीरित्या पडताळल्यानंतर, तुम्ही तुमचे IdP अनुप्रयोग कॉन्फिगर करून SSO सेटअप पुढे सुरू ठेवू शकता.
सुरुवात करण्यासाठी, "Set up SSO" बटणावर क्लिक करा:

तुमचा Identity Provider निवडणे
तुमच्याकडे SAML integrations ला मूळरित्या समर्थन देणाऱ्या सर्वाधिक लोकप्रिय IdP च्या यादीतून निवड करण्याचा पर्याय आहे. यादीत तुमचा IdP दिसत नसल्यास, किंवा तुम्हाला OIDC कनेक्शन वापरायचे असल्यास, तुम्ही तळाशी दाखवलेले योग्य Custom connection बटण निवडू शकता:

अनुप्रयोग तयार करणे/जोडणे
आता तुम्ही आमच्यासोबत तुमचे IdP अनुप्रयोग तयार आणि जोडण्यासाठी मदत करणारा step-by-step कॉन्फिगरेशन wizard वापरू शकता. तुम्ही वापरत असलेल्या IdP नुसार सूचना थोड्या वेगळ्या असू शकतात, पण एकूण सेटअप समान राहतो:

लक्षात ठेवा, तयार करण्याच्या टप्प्यात दिलेल्या URL तुमच्या संस्थेसाठी अद्वितीय असतील:

महत्त्वाचे: तुम्ही व्यवस्थित चालू असलेले SSO कनेक्शन रीसेट करण्याचा पर्याय निवडल्यास, ही URL मूल्ये बदलतील. पुन्हा SSO सेट करताना, ती तुमच्या अनुप्रयोगात त्यानुसार अद्ययावत केल्याची खात्री करा.
URL सेटअप पूर्ण केल्यानंतर, तुम्ही तुमच्या अनुप्रयोगाद्वारे प्रमाणीकरण झालेल्या वापरकर्त्यांसाठी attribute mapping परिभाषित करण्यास पुढे जाऊ शकता.
Attribute Mapping
तुम्ही तुमच्या SSO अनुप्रयोगात परिभाषित केलेले attribute mapping शेवटी कोणती OpenAI खाती प्रमाणीकरण केली जातील आणि OpenAI उत्पादनांमध्ये तुमचे वापरकर्ते कसे दिसतील हे ठरवते. आमचे सध्याचे user model तीन गुणधर्मांना समर्थन देते:
ईमेल पत्ता (SAML response मध्ये आवश्यक, कोणते खाते उघडले जाईल ते ठरवतो).
पहिले नाव (पर्यायी, पण शिफारसीय).
आडनाव (पर्यायी, पण शिफारसीय).
टीप: आम्ही SAML Responses डिक्रिप्ट करण्यास समर्थन देत नाही. कृपया तुमचा response किंवा assertion encrypt करत नसल्याची खात्री करा, जेणेकरून आम्ही attributes योग्यरित्या ओळखू शकू.
तुमच्या IdP नुसार, अचूक attribute mapping वेगवेगळे असेल. सेटअप wizard मध्ये तुमच्या IdP साठी दाखवलेल्या नेमक्या mapping चे पालन करण्याची आम्ही शिफारस करतो, उदा. Okta साठी ते असेल:

नवीन वापरकर्ते त्यांच्या ईमेल पत्त्यांऐवजी display name सह येत असल्यास, कृपया तुमचे attribute mapping तपासा आणि तुम्ही तुमचे responses encrypt करत नसल्याची खात्री करा.
पर्यायाने, नवीन वापरकर्त्यांना त्यांचे नाव आणि जन्मतारीख प्रविष्ट करण्यास सांगितले जात असल्यास, याचा अर्थ आम्हाला तुमच्या attribute response मधून योग्य नावाचे मूल्य ओळखता येत नाही.
ईमेल बदल
कधीकधी, तुमच्या IdP मध्ये वापरकर्त्याचा ईमेल पत्ता अद्ययावत होऊ शकतो, उदा.
लग्नानंतर कायदेशीर नाव बदलणे.
त्यांची कंपनी विकत घेतली गेली आणि त्यांना नवीन डोमेन मिळाले.
इत्यादी.
यामुळे SSO SAMLResponse मधील emailaddress claim चे मूल्य बदलल्यास, नवीन ईमेल पत्त्याशी संबंधित वेगळा OpenAI वापरकर्ता यशस्वी SSO नंतर वापरला जाईल (आणि आधी अस्तित्वात नसेल तर तयार केला जाईल). या वापरकर्त्याला मूळ वापरकर्त्यापासून स्वतंत्रपणे Org किंवा Workspace मध्ये आमंत्रित करावे लागेल.
प्राथमिक ईमेल पत्ते
काही प्रकरणांमध्ये, तुमच्याकडे अनेक वेगवेगळे ईमेल पत्ते असलेले वापरकर्ते असू शकतात. मोठ्या कंपन्यांमध्ये वितरित मेलिंग प्रणाली असल्यास किंवा वेगवेगळ्या शाळांसह Edu ग्राहकांसाठी ही सामान्य परिस्थिती आहे, उदा.
या परिस्थितीत, तुमच्या SAML response च्या attributes मध्ये फक्त एकच ईमेल पत्ता समाविष्ट असल्याची खात्री करण्याची आम्ही शिफारस करतो, कारण अनेक ईमेल समाविष्ट केल्याने ते नवीन किंवा विद्यमान वापरकर्त्याशी जोडण्याचा प्रयत्न करताना गोंधळ होऊ शकतो.
याशिवाय, वापरकर्त्यांकडे स्थिर ईमेल पत्ता असल्यास (उदा. UPN), तुमच्या attribute mapping मध्ये त्याचा वापर करण्याची आम्ही शिफारस करतो, जेणेकरून त्यांचे स्थिर OpenAI वापरकर्ता खाते राहील आणि इतर ईमेल पत्ते बदलल्यास त्याचा परिणाम होणार नाही.
IdP अनुप्रयोग प्रवेश उपलब्ध करून देणे
तुम्ही तुमचे attribute mapping यशस्वीरित्या तयार केल्यानंतर, wizard तुम्हाला इच्छित गटांद्वारे योग्य वापरकर्त्यांना प्रवेश उपलब्ध करून देण्याच्या पायऱ्यांतून मार्गदर्शन करेल.
उत्तम पद्धतींसाठी कृपया User Management वरील आमच्या शिफारसी पाहा.
IdP Metadata सेट करणे
सेटअपच्या या टप्प्यावर, तुमच्या IdP चे metadata परिभाषित करण्यासाठी तुमच्याकडे दोन स्वतंत्र पर्याय आहेत: Dynamic Configuration आणि Manual Configuration.
Dynamic Configuration
हा शिफारस केलेला आणि सर्वात सोपा पर्याय आहे. Dynamic Configuration मध्ये, तुम्हाला फक्त तुमच्या अनुप्रयोगाशी संबंधित Metadata URL द्यावा लागतो (जो आता तुम्ही पूर्वी कॉन्फिगर केलेल्या SSO URL आणि Entity ID ने भरलेला असतो). सेटअप wizard तुम्हाला हे तुमच्या IdP मध्ये कुठे सापडेल ते दाखवेल:

Manual Configuration
नावाप्रमाणेच, Manual Configuration साठी थोडे अधिक काम लागते. तुमच्या IdP नुसार, तुम्हाला संबंधित SSO URL आणि IdP issuer तसेच x.509 certificate प्रविष्ट करावे लागेल:

IdP-प्रारंभित लॉगिन
तुमच्या वापरकर्त्यांना त्यांच्या dashboard वरील tile वर क्लिक करून आपोआप प्रमाणीकरण करता यावे असे तुम्हाला वाटत असल्यास, सेटअप प्रक्रियेचा भाग म्हणून तुम्ही तुमच्या अनुप्रयोगासाठी IdP-initiated auth कॉन्फिगर करू शकता. अचूक प्रक्रिया तुमच्या IdP नुसार बदलू शकते, पण सर्वसाधारण प्रक्रिया खालील स्वरूपातील URL वापरेल:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API Platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
उदाहरणार्थ, Okta तुम्हाला या URL सह नवीन Bookmark Application तयार करण्याच्या पायऱ्यांतून मार्गदर्शन करेल:

तर Entra ID तुम्हाला दिलेली "Sign on URL" योग्य फॉर्ममध्ये प्रविष्ट करू देईल:

महत्त्वाचे: तुम्ही व्यवस्थित चालू असलेले SSO कनेक्शन रीसेट करण्याचा पर्याय निवडल्यास, ही URL मूल्ये बदलतील.
याचा अर्थ, नवीन कनेक्शन कॉन्फिगर करताना तुम्हाला तुमची Sign on URL देखील त्यानुसार अद्ययावत करावी लागेल, अन्यथा वापरकर्ते त्यांच्या tiles द्वारे प्रमाणीकरण करू शकणार नाहीत.
सेटअप पूर्ण करणे
तुम्ही तुमच्या IdP चे metadata कॉन्फिगर केल्यानंतर, कोणतीही पर्यायी bookmark apps सेट करण्यासाठी पुढे जाण्यासाठी तुम्ही "Continue" वर क्लिक करू शकता. अंतिम अनिवार्य कॉन्फिगरेशन पायरी "Test Single Sign-On" पानावर असेल:

"Continue to sign-in" वर क्लिक केल्यानंतर, wizard तुमचे नवीन कनेक्शन तपासण्याचा प्रयत्न करेल. सर्व काही यशस्वी झाल्यास, तुम्ही प्रत्यक्षात SSO सक्षम केलेले असेल. आता हे तुमच्या कॉन्फिगरेशन पानावर दिसले पाहिजे:


तुमच्या IdP गटातील संबंधित खाती किंवा आमंत्रणे असलेले वापरकर्ते आता SSO वापरून लॉगिन करू शकतील:
ते chatgpt.com किंवा platform.openai.com वर जाऊन त्यांचा ईमेल प्रविष्ट करू शकतात, आणि मग आम्ही त्यांना त्यांच्या IdP कडे पाठवल्यानंतर प्रमाणीकरण करू शकतात.
सेटअप दरम्यान तुम्ही (पर्यायीपणे) कॉन्फिगर केलेली Bookmark Tile URL ते वापरू शकतात.
तुमचे वापरकर्ते यशस्वीरित्या प्रमाणीकरण करू शकत नसल्याचे आढळल्यास, आणि बदल मागे घेण्यात अडचण येत असल्यास, तात्काळ मदतीसाठी कृपया Support शी संपर्क साधा.
लक्षात ठेवा की API Platform वर SSO सक्षम केल्यावर त्या डोमेनच्या सर्व वापरकर्त्यांवर डोमेन पडताळणी लागू होते. याचा अर्थ, वापरकर्ते तुमच्या Enterprise संस्थेचे सदस्य नसले तरीही, त्यांच्या वैयक्तिक संस्थांमध्ये प्रवेश करण्यासाठी त्यांना तुमच्या IdP गटाचा भाग असणे आवश्यक असेल.
लॉगिन समस्यांचे निराकरण
SSO सक्षम केल्यानंतर तुम्हाला लॉगिन करताना अडचणी येत असल्यास, सामान्य त्रुटी ओळखण्यासाठी मदतीसाठी आमचे FAQ and Troubleshooting पान पाहू शकता. तिथे पुरेसे उत्तर न मिळाल्यास, कृपया Support शी संपर्क साधण्यास अजिबात संकोच करू नका.
