OpenAI
Halaman ini diterjemah oleh mesin. Lihat artikel asal dalam bahasa Inggeris.

Memahami Persediaan Pengurusan Pengguna Ideal Anda

Dokumen ini bertujuan membantu pentadbir melaksanakan SSO, dan mungkin SCIM, dengan cara yang paling sesuai untuk kes penggunaan mereka.

Dikemas kini: 6 days ago

Sila semak halaman “Gambaran Keseluruhan SSO” kami untuk membiasakan diri anda dengan konsep utama yang dibincangkan dalam dokumen ini.

Sebelum mengesahkan domain anda, penting untuk mempertimbangkan beberapa soalan berbeza:

  • Bagaimanakah anda mahu menyediakan jemputan kepada pengguna baharu?

  • Bagaimanakah anda mahu mengendalikan pengguna pengguna sedia ada (peribadi/Plus/Pro)?

  • Apakah rupa aliran log masuk pengguna yang anda inginkan?

Kami akan meneliti setiap soalan ini dengan lebih terperinci untuk membantu memastikan anda memilih pilihan yang paling sesuai dengan keperluan anda.

Menjemput Pengguna Baharu

Pada masa ini, kami menawarkan empat kaedah berbeza untuk menyediakan jemputan kepada pengguna:

  1. System for Cross-domain Identity Management (SCIM)

  2. Jemputan Langsung daripada ChatGPT atau API Platform

  3. ChatGPT sahaja: Penciptaan Akaun Automatik (AAC)

  4. Platform sahaja: Endpoint Jemputan Pentadbir API Platform

Perlu diambil perhatian bahawa kami membezakan antara keadaan apabila e-mel jemputan dihantar secara aktif dan keadaan apabila jemputan dikaitkan secara senyap dengan e-mel pengguna di backend kami.

E-mel jemputan dihantar secara aktif apabila:

  • Pengguna baharu dijemput buat kali pertama melalui SCIM.

  • Pengguna dijemput secara langsung daripada ChatGPT atau API Platform.

Jemputan dikaitkan secara senyap apabila:

  • Pengguna SCIM dialih keluar daripada kumpulan IdP anda lalu ditambahkan semula.

  • Penciptaan Akaun Automatik digunakan.

Dalam kes yang kedua, pengguna tidak akan melihat jemputan dalam peti masuk mereka, tetapi mereka tetap akan dihalakan dengan betul ke ruang kerja/organisasi yang sepadan apabila mereka cuba log masuk.

SCIM

SCIM tersedia dalam ChatGPT dan API Platform. SCIM membolehkan penyedia identiti (cth. Okta, Entra ID dan sebagainya) bertukar-tukar data identiti pengguna dengan OpenAI, sekali gus mengautomasikan penyediaan jemputan (dan pembatalan penyediaan akaun pengguna) berdasarkan perubahan organisasi.

Walaupun SCIM turut dikonfigurasikan melalui IdP anda, SCIM boleh disediakan secara berasingan daripada SSO. Oleh itu, pengesahan domain dan SSO bukanlah keperluan untuk SCIM.



Jika anda memutuskan untuk menggunakan SCIM dan SSO, perbezaan penting yang perlu difahami ialah:

  • SCIM hanya menyediakan jemputan

  • SSO mengendalikan pengesahan dan penciptaan pengguna

Kami menganggap SCIM sebagai penyelesaian paling mantap dan berskala untuk pengurusan pengguna secara keseluruhan. Bergantung pada pelaksanaan ideal anda, kami secara amnya mengesyorkan seni bina berikut sebagai amalan terbaik jika anda melaksanakan merentas ChatGPT dan API Platform:

IdP setup diagram comparing one shared SAML app versus separate SCIM apps for ChatGPT and API Platform users

Dengan persediaan ini, anda boleh mengurus jemputan dan akses (kepada ChatGPT dan API Platform) secara berasingan dengan mudah. Persediaan ini juga mempunyai manfaat tambahan kerana sebarang perubahan yang diperlukan boleh dilakukan secara berpusat oleh pasukan pentadbiran anda terus dalam IdP anda.

Jika anda melaksanakan SCIM merentas berbilang aplikasi (iaitu ChatGPT berbanding API Platform berbanding akaun lain), Aplikasi SCIM anda haruslah unik. Walaupun kumpulan pengguna sasaran anda sama, setiap pelaksanaan SCIM amat disarankan merujuk kepada aplikasi yang unik dalam IdP anda.

Jika anda tidak memenuhi keperluan ini, ia boleh menyebabkan isu ketidakselarasan yang akhirnya mengakibatkan keahlian tidak sah.

Jemputan Terus daripada ChatGPT atau Platform API

Pentadbir boleh menjemput pengguna secara terus melalui e-mel daripada halaman "Ahli" masing-masing dalam ChatGPT dan Platform. Dalam ChatGPT, kaedah ini turut menyokong jemputan pukal melalui fail CSV yang dimuat naik:

Workspace invite modal with CSV upload, email entry, and Resend emails for existing invites selected

Walaupun biasanya tidak sesuai untuk penggunaan berskala besar, kami sering mengesyorkan jemputan terus apabila anda baru bermula dengan ruang kerja atau organisasi baharu. Tidak seperti SCIM, jemputan tidak mungkin lewat tiba dalam peti masuk pengguna. Oleh itu, kaedah ini paling berkesan untuk memberikan akses dengan segera, mengubah kebenaran dan menjalankan ujian umum.

Selain itu, anda boleh mendayakan SCIM pada bila-bila masa kemudian dan mengelompokkan pengguna sedia ada anda di bawah aplikasi SCIM. Oleh itu, pengguna yang dijemput secara terus tidak akan dikecualikan daripada automasi pada masa hadapan, melainkan anda menginginkannya.

Penciptaan Akaun Automatik (AAC)

Berbeza dengan pilihan lain, AAC hanya tersedia di halaman Identity ChatGPT dan memerlukan SSO didayakan terlebih dahulu:

Automatic account creation setting for verified-domain users turned off

Seperti yang ditunjukkan di atas, AAC menjamin bahawa pengguna yang mendaftar atau log masuk dengan domain e-mel yang disahkan akan ditambahkan secara automatik ke ruang kerja Enterprise anda. Pengguna tidak akan menerima e-mel jemputan, dan proses ini diautomasikan sepenuhnya. Ini mempunyai kelebihan dan kekurangannya.

Jika dasar anda adalah membenarkan akses terbuka kepada mana-mana pengguna dengan domain disahkan anda, AAC ialah pilihan yang baik kerana ia mengelakkan overhed tambahan untuk mengkonfigurasi dan mengurus aplikasi SCIM.

Walau bagaimanapun, AAC tidak sesuai jika anda memerlukan pendekatan akses pengguna yang lebih terkawal dan berasaskan kelulusan.

⚠️ AMARAN ⚠️

Penting untuk diingat bahawa mendayakan AAC akan secara efektif memaksa semua pengguna pengguna (peribadi/Plus/Pro) di bawah domain anda digabungkan ke dalam ruang kerja Enterprise anda. Maklumat lanjut tentang perkara ini boleh didapati di bawah dalam bahagian “Mengendalikan Pengguna Sedia Ada”.

Harap maklum bahawa, walaupun pengguna bukan ahli kumpulan akses IdP anda dan tidak dapat mengakses ruang kerja dengan berjaya jika SSO dikuatkuasakan, mereka tetap menggunakan satu tempat dalam akaun Enterprise anda dalam senario ini.

Atas sebab ini, dalam kebanyakan keadaan kami biasanya mengesyorkan SCIM atau jemputan terus berbanding AAC. Untuk mengelakkan kekeliruan, kami mengesyorkan agar AAC dibiarkan dilumpuhkan jika anda bercadang untuk menggunakan SCIM.

Ahli yang telah dialih keluar atau dinyahaktifkan

Pengguna yang pernah dialih keluar dan cuba log masuk tanpa dijemput semula mungkin melihat mesej “Tiada akaun ChatGPT yang layak ditemukan.”

Penciptaan Akaun Automatik mewujudkan keahlian ruang kerja untuk pengguna yang layak tetapi belum memilikinya. Ciri ini tidak mengaktifkan semula keahlian yang pernah dialih keluar atau dinyahaktifkan, walaupun pengguna berjaya log masuk melalui SSO dan e-mel mereka tergolong dalam domain yang disahkan.

Untuk memulihkan akses pengguna yang pernah dialih keluar, pemilik atau pentadbir ruang kerja perlu mengesahkan terlebih dahulu bahawa individu tersebut dibenarkan, kemudian menjemput mereka semula melalui Tetapan ruang kerja → Ahli → Jemput ahli.

Endpoint Jemputan Pentadbir API Platform

API Platform kami menyokong Endpoint Jemputan, yang membolehkan anda menjemput pengguna ke organisasi API anda secara programatik.

Berbanding SCIM, manfaat utama endpoint ini ialah ia membolehkan anda menentukan projek yang patut disertai oleh pengguna yang dijemput:

Image

Ini memberikan lapisan perincian dan kawalan tambahan tanpa memerlukan kerja manual untuk jemputan langsung individu.

Mengendalikan Pengguna Pengguna Sedia Ada

Kami mentakrifkan pengguna pengguna sebagai mereka yang menggunakan langganan peribadi, Plus atau Pro. Sering kali terdapat pengguna pengguna sedia ada dengan domain disahkan anda yang telah mempunyai akaun sebelum kontrak Enterprise anda. Memandangkan pengesahan domain anda dan pendayaan SSO boleh memberi kesan hiliran kepada pengguna pengguna ini, penting untuk menentukan hasil yang diinginkan terlebih dahulu.

Kesan terhadap Pengguna Pengguna ChatGPT

Di pihak ChatGPT, kesan terhadap pengguna sebahagian besarnya ditentukan oleh dua faktor:

  1. Adakah mereka akan dijemput ke ruang kerja Enterprise?

  2. Adakah anda akan menguatkuasakan SSO?

Tingkah laku yang terhasil boleh dilihat di bawah:

Jemputan Tertunda?SSO Dikuatkuasakan?Hasil
YaYaAkaun pengguna pengguna akan dipaksa bergabung ke Enterprise, dan hanya boleh log masuk dengan SSO.
YaTidakAkaun pengguna pengguna akan dipaksa bergabung ke Enterprise, dan pengguna boleh mengesahkan dengan SSO atau log masuk sosial.
TidakYaTiada kesan: Pengguna pengguna mengekalkan akses kepada ruang kerja peribadi mereka melalui kata laluan atau pengesahan sosial.
TidakTidakTiada kesan: Pengguna pengguna mengekalkan akses kepada ruang kerja peribadi mereka melalui kata laluan atau pengesahan sosial.

Jika matlamat anda akhirnya adalah untuk menghalang sebarang akaun pengguna, sila hubungi Account Director anda untuk membincangkan pilihan yang berpotensi.

Penggabungan Akaun

Prasyarat untuk mencetuskan penggabungan automatik akaun pengguna individu ke dalam akaun Enterprise adalah seperti berikut:

  1. Domain pengguna telah disahkan.

  2. Pengguna telah menerima jemputan ke ruang kerja Enterprise tempat domain mereka disahkan.

    • Nota: Jika anda telah mendayakan AAC, syarat ini akan sentiasa dipenuhi bagi mana-mana pengguna dengan domain anda yang telah disahkan.

Apabila syarat ini dipenuhi, pengguna sepatutnya melihat tetingkap berikut apabila mereka log masuk ke atau memuat semula ChatGPT:

ChatGPT Enterprise invite flow with options to transfer chat history and GPTs or export and delete the old workspace

Seperti yang ditunjukkan dalam imej, kami akan membayar balik secara automatik sebarang langganan Plus atau Pro yang masih aktif sebelum penggabungan. Pengguna boleh memilih untuk memindahkan sejarah sembang dan GPT sedia ada mereka, atau mengeksport sejarah sembang melalui e-mel dan memulakan ruang kerja Enterprise mereka sebagai "ruang baharu yang kosong."

  • Nota: Jika lokasi data didayakan dalam ruang kerja Enterprise atau Edu destinasi, data ruang kerja Peribadi tidak boleh dipindahkan. Pengguna hanya boleh mengeksport sembang mereka dan memadamkan ruang kerja Peribadi. Lihat Jemputan e-mel dan pemindahan akaun untuk mendapatkan butiran lanjut.

Setelah akaun pengguna individu digabungkan, akaun tersebut tidak boleh dipulihkan. Jika pengguna anda memilih pilihan "Pindahkan sejarah sembang dan GPT sedia ada" tetapi hasilnya tidak dipaparkan dalam ruang kerja Enterprise mereka, sila hubungi Sokongan.

Kesan terhadap Pengguna Pengguna API Platform

Oleh sebab SSO pada Platform masih berasaskan domain (berbanding ChatGPT, yang mana SSO khusus kepada ruang kerja tempat ia telah didayakan), pengguna pengguna anda akan terjejas sebaik sahaja anda mengesahkan domain anda dan mendayakan SSO pada mana-mana organisasi.

Pengguna pengguna akan kehilangan keupayaan untuk mengesahkan dengan kata laluan, kerana kami mengenal pasti padanan domain dan memajukan mereka kepada IdP anda. Jika mereka ahli IdP anda, mereka boleh mengesahkan dengan berjaya. Sebagai alternatif, mereka boleh log masuk menggunakan pilihan OAuth sosial jika pilihan itu tersedia untuk mereka. Jika tidak, anda secara efektif telah mengunci mereka daripada akaun pengguna mereka.

Lihat bahagian Aliran Log Masuk Pengguna untuk panduan yang lebih mendalam tentang aliran kerja ini.

Corak Identiti dan Penyediaan yang Disyorkan

Setelah kami menerangkan tingkah laku asas yang berkaitan dengan pengesahan identiti dan penyediaan jemputan kami, mungkin berguna untuk menyemak beberapa corak pelaksanaan yang lebih lazim tersedia kepada pengguna Enterprise:

Comparison table of four Enterprise user management setups by provisioning, authentication, and user experience

Aliran Log Masuk Pengguna

Kami telah membincangkan kesan jemputan yang belum diterima dan penguatkuasaan SSO. Oleh itu, bahagian ini bertujuan membantu anda memahami aliran serta semakan yang dilakukan apabila pengguna memasukkan alamat e-mel mereka untuk log masuk.

Aliran Log Masuk ChatGPT

Nota: Rajah ini tidak termasuk percubaan log masuk melalui kaedah Sosial atau melalui Tile URL.

Flowchart of ChatGPT login paths for personal accounts, password sign-in, workspace picker, and SSO redirection

Aliran Log Masuk API Platform

Nota: Rajah ini tidak termasuk percubaan log masuk melalui kaedah Sosial atau melalui Tile URL.

Flowchart for platform login and SSO outcomes based on verified domain and IdP access group membership

Langkah Seterusnya

Setelah anda mendapat gambaran tentang pelaksanaan ideal anda, anda boleh mengikuti dokumentasi yang berkaitan untuk mendayakan SCIM atau SSO:

Adakah artikel ini membantu?