OpenAI
Halaman ini diterjemah oleh mesin. Lihat artikel asal dalam bahasa Inggeris.

Gambaran Keseluruhan SSO

Gambaran umum SSO dan cara ia berinteraksi merentas ChatGPT berbanding Platform

Dikemas kini: 6 days ago

Tujuan

Panduan ini bertujuan memberikan maklumat yang diperlukan kepada Pentadbir dan Pasukan IT untuk dipertimbangkan sebelum mengkonfigurasi SSO dalam akaun ChatGPT atau Platform anda. SSO tersedia untuk pelanggan Business, Enterprise dan Edu.

Seni bina dan istilah asas

SSO kini disokong melalui pengesahan SAML untuk ChatGPT dan Platform API.

  • Ruang kerja merujuk kepada tika ChatGPT

  • Organisasi merujuk kepada tika Platform API

  • Penyedia Identiti (IdP) merujuk kepada perkhidmatan yang anda gunakan untuk mengurus identiti digital. Kami menyokong sambungan melalui semua IdP yang menyokong SAML. Antara IdP paling lazim yang pernah kami sambungkan termasuk:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Untuk senarai lengkap IdP yang disokong, sila rujuk Halaman Integrasi WorkOS. Kami menyokong semua integrasi pihak ketiga pada halaman ini yang boleh disambungkan melalui SAML atau OIDC.

Pada masa ini, setiap ruang kerja ChatGPT mempunyai organisasi Platform sepadan yang dipautkan kepadanya. Ini bermakna ID Organisasi (org-id) yang terdapat pada halaman "Umum" Platform Enterprise anda ialah ID Organisasi (org-id) yang sama dengan ID yang dipautkan kepada ruang kerja ChatGPT Enterprise anda. Oleh itu, ruang kerja dan organisasi anda berkongsi lapisan pengesahan yang sama:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Terdapat beberapa perkara penting yang perlu diperhatikan berikutan seni bina ini:

  1. Satu ID Organisasi (org-id) hanya boleh menyokong satu konfigurasi IdP.

  2. Pengesahan domain dan tetapan SSO SAML dikongsi antara ChatGPT dengan Platform API.

  3. SSO perlu didayakan secara berasingan pada ChatGPT dan Platform API. Walau bagaimanapun, setelah anda mengkonfigurasikannya pada salah satu platform, proses "penyediaan" untuk platform yang lain sebahagian besarnya hanya melibatkan pengaktifan suis dan, jika mahu, penambahan aplikasi penanda buku dalam IdP anda.

Bermula dengan SSO

Sebelum mengkonfigurasi SSO dalam akaun anda, penting untuk memahami dahulu beberapa konsep utama tentang fungsi SSO OpenAI.

Terminologi identiti umum

Penyediaan Apabila OpenAI merujuk kepada penyediaan dalam konteks pengguna, kami secara khusus merujuk kepada penyediaan jemputan. Kami tidak menyokong secara langsung penyediaan untuk penciptaan akaun pengguna. Jemputan boleh disediakan melalui:

  1. SCIM (disokong dalam Penyepaduan SCIM ChatGPT dan Penyepaduan SCIM API Platform)

  2. Halaman "Ahli" dalam ChatGPT atau API Platform

  3. Penciptaan Akaun Automatik

  4. API Jemputan

Penyediaan jemputan ialah langkah yang berasingan daripada pengesahan yang dilakukan oleh SSO.


Pengesahan – “Adakah anda benar-benar orang yang anda dakwa?”

Contoh: IdP mengesahkan pengguna kepada perkhidmatan kami supaya kami tahu mereka benar-benar orang yang mereka dakwa semasa log masuk.


Kebenaran – “Apakah yang anda dibenarkan lakukan atau lihat?”

Contoh: Selepas IdP anda mengesahkan anda, kami menentukan ruang kerja ChatGPT yang anda sertai.

Mengenali Tetapan SSO OpenAI

Pengesahan Domain Ini ialah prasyarat untuk mendayakan SSO dan Penciptaan Akaun Automatik. Ringkasnya, “Adakah domain ini milik anda?”

  1. Apabila pengguna log masuk melalui chatgpt.com atau platform.openai.com dan SSO turut disediakan, domain yang disahkan menentukan sama ada pengguna akan dihantar ke halaman kata laluan kami atau ke IdP mereka.

  2. Setelah domain disahkan dalam ruang kerja anda, mana-mana pengguna dengan e-mel daripada domain tersebut yang dijemput ke ruang kerja akan diminta menggabungkan akaun peribadi mereka apabila log masuk pada kali seterusnya.

  3. Pengesahan ChatGPT berasaskan domain DAN ruang kerja—apabila domain disahkan dan SSO didayakan pada ruang kerja, hanya pengguna dalam ruang kerja itu yang menggunakan domain tersebut akan dihalakan ke SSO. Pengguna yang menggunakan domain tersebut tetapi BUKAN anggota ruang kerja (iaitu pengguna akaun Free, Plus, Pro atau Team daripada domain anda) akan terus log masuk melalui e-mel/kata laluan atau kaedah sosial.

  4. Pengesahan Platform berasaskan domain—apabila domain disahkan dan SSO didayakan, semua pengguna Platform di bawah domain tersebut tidak lagi dapat log masuk menggunakan kata laluan. Lihat "Pengesahan Domain pada ChatGPT berbanding Platform API" di bawah untuk mendapatkan butiran lanjut.

  5. Subdomain mesti disahkan secara berasingan daripada domain peringkat teratas

Untuk membolehkan kami memproses pengesahan domain anda, rekod TXT anda mestilah boleh dibaca melalui carian DNS.


(ChatGPT sahaja) Penciptaan Akaun Automatik (AAC) Apabila didayakan pada ruang kerja ChatGPT, pengguna baharu yang e-melnya sepadan dengan domain yang disahkan akan menerima jemputan ke ruang kerja Enterprise secara automatik apabila mereka mendaftar. Kami tidak mengesyorkan agar AAC didayakan jika anda menggunakan SCIM.


(ChatGPT sahaja) Benarkan Jemputan Domain Luaran Tetapan ini mengawal sama ada pengguna daripada domain yang tidak disahkan boleh dijemput ke ruang kerja. Pengguna daripada domain luaran tidak perlu log masuk melalui SSO kerana tetapan SSO hanya terpakai kepada pengguna daripada domain yang disahkan.


Dayakan SSO Tetapan ini menentukan sama ada tetapan SSO yang telah anda konfigurasikan terpakai kepada ruang kerja dan/atau organisasi.


Kuatkuasakan SSO

Apabila dilumpuhkan, tetapan ini membolehkan pengguna dengan domain yang disahkan memilih untuk log masuk melalui SSO atau log masuk sosial.

Pentadbir Global boleh menetapkan Kuatkuasakan SSO kepada Diperlukan untuk ChatGPT dan Platform API terus daripada halaman Urus SSO dalam Konsol Pentadbir. Apabila didayakan, tetapan ini membolehkan pengguna dengan domain yang disahkan log masuk ke ruang kerja atau organisasi yang mendayakan SSO hanya melalui SSO. Pengesahan kata laluan dan sosial tidak lagi sah untuk ruang kerja/organisasi tersebut, tetapi masih boleh digunakan dalam ruang kerja/organisasi lain yang tidak mengesahkan domain mereka.

Pengesahan Domain pada ChatGPT berbanding API Platform

Seperti yang dibincangkan sebelum ini, pengesahan domain digunakan merentas tika ChatGPT dan Platform yang dikongsi. Walau bagaimanapun, terdapat perbezaan penting dalam cara pengesahan domain memberi kesan kepada log masuk ke ChatGPT berbanding Platform jika SSO didayakan:

SSO pada Platform API adalah berasaskan domain sepenuhnya. Ini bermakna bahawa setelah domain disahkan pada mana-mana organisasi dan SSO didayakan, SEMUA pengguna dengan domain tersebut tidak lagi dapat log masuk menggunakan kata laluan. Jika mereka tidak mempunyai kaedah pengesahan sosial, mereka tidak akan dapat mengakses organisasi masing-masing melainkan mereka tergolong dalam kumpulan akses IdP.



Sebaliknya, bagi ChatGPT, hanya pengguna yang tergolong dalam ruang kerja tempat domain tersebut disahkan akan terjejas. Pengguna yang bukan anggota kumpulan akses IdP masih boleh log masuk ke ruang kerja menggunakan kaedah yang dibincangkan dalam bahagian seterusnya.

Pengalaman log masuk untuk pengguna anda

OpenAI menyokong tiga kaedah pengesahan yang berbeza:

  1. Nama pengguna + Kata laluan

  2. Pengesahan Sosial melalui Microsoft/Google/Apple

  3. SSO

Perlu diingat bahawa tingkah laku akan berbeza bergantung pada sama ada pengguna log masuk ke ChatGPT atau API Platform, sama ada domain mereka disahkan, dan sama ada ruang kerja/organisasi masing-masing telah menguatkuasakan SSO.

Log Masuk Dimulakan oleh SP

Semua pengguna boleh terus mengakses chatgpt.com atau platform.openai.com untuk log masuk. Apabila pilihan ini digunakan, kaedah pengesahan yang berbeza boleh dicetuskan seperti yang ditunjukkan di bawah:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Jika pengguna tergolong dalam beberapa ruang kerja, termasuk ruang kerja yang telah mendayakan SSO untuk domain mereka, mereka akan diminta memilih ruang kerja untuk dilog masuk.

Log Masuk ChatGPT Dimulakan oleh SP

Jika kami mendapati e-mel yang dimasukkan tergolong dalam ruang kerja tempat domainnya disahkan, kami akan menghantar pengguna ke IdP mereka untuk mengesahkan identiti. Jika tidak, pengguna akan diarahkan untuk log masuk dengan memasukkan kata laluan mereka.

Jika pengguna tergolong dalam beberapa ruang kerja, termasuk sekurang-kurangnya satu ruang kerja yang telah mendayakan SSO untuk domain mereka, mereka akan diminta memilih kaedah log masuk:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Nota: jika "Kuatkuasakan SSO" telah didayakan untuk ruang kerja tertentu, pengguna dengan domain yang disahkan hanya boleh log masuk melalui SSO. Pengesahan sosial dan kata laluan tidak akan tersedia.

Log Masuk Platform Dimulakan oleh SP

Seperti yang dinyatakan sebelum ini, apabila pengguna dengan domain yang disahkan memasukkan e-mel mereka pada halaman log masuk Platform, mereka akan sentiasa diarahkan ke IdP mereka untuk mengesahkan identiti.

Oleh sebab itu, anda mesti benar-benar memahaminya sebelum mendayakan SSO untuk Platform. Jika tidak, pengguna Platform yang menggunakan akaun peribadi boleh tersilap disekat daripada log masuk dengan mudah.

Log Masuk Dimulakan oleh IdP

Apabila mengkonfigurasi SSO daripada halaman identiti masing-masing, anda akan menemukan URL Jubin unik yang disediakan untuk ChatGPT dan Platform API:

URL Jubin ini boleh dikonfigurasi dalam IdP anda supaya pengguna boleh log masuk atau mengesahkan identiti secara automatik dengan satu klik.

Langkah Seterusnya

Memandangkan anda sudah mempunyai asas yang baik tentang seni bina kami, sila pergi ke halaman "Memahami Persediaan Pengurusan Pengguna Ideal Anda" untuk menentukan pelaksanaan yang ideal bagi kes penggunaan anda. Selepas itu, kami akan membimbing anda tentang cara mengkonfigurasi SSO dan SCIM dalam akaun anda.

Adakah artikel ini membantu?