Sila semak halaman “Gambaran Keseluruhan SSO” kami untuk membiasakan diri anda dengan konsep utama yang dibincangkan dalam dokumen ini.
Sebelum mengesahkan domain anda, penting untuk mempertimbangkan beberapa soalan berbeza:
Bagaimanakah anda mahu menyediakan jemputan kepada pengguna baharu?
Bagaimanakah anda mahu mengendalikan pengguna pengguna sedia ada (peribadi/Plus/Pro)?
Apakah rupa aliran log masuk pengguna yang anda inginkan?
Kami akan meneliti setiap soalan ini dengan lebih terperinci untuk membantu memastikan anda memilih pilihan yang paling sesuai dengan keperluan anda.
Menjemput Pengguna Baharu
Pada masa ini, kami menawarkan empat kaedah berbeza untuk menyediakan jemputan kepada pengguna:
Perlu diambil perhatian bahawa kami membezakan antara keadaan apabila e-mel jemputan dihantar secara aktif dan keadaan apabila jemputan dikaitkan secara senyap dengan e-mel pengguna di backend kami.
E-mel jemputan dihantar secara aktif apabila:
Pengguna baharu dijemput buat kali pertama melalui SCIM.
Pengguna dijemput secara langsung daripada ChatGPT atau API Platform.
Jemputan dikaitkan secara senyap apabila:
Pengguna SCIM dialih keluar daripada kumpulan IdP anda lalu ditambahkan semula.
Penciptaan Akaun Automatik digunakan.
Dalam kes yang kedua, pengguna tidak akan melihat jemputan dalam peti masuk mereka, tetapi mereka tetap akan dihalakan dengan betul ke ruang kerja/organisasi yang sepadan apabila mereka cuba log masuk.
SCIM
SCIM tersedia dalam ChatGPT dan API Platform. SCIM membolehkan penyedia identiti (cth. Okta, Entra ID dan sebagainya) bertukar-tukar data identiti pengguna dengan OpenAI, sekali gus mengautomasikan penyediaan jemputan (dan pembatalan penyediaan akaun pengguna) berdasarkan perubahan organisasi.
Walaupun SCIM juga dikonfigurasikan melalui IdP anda, ia boleh disediakan secara bebas daripada SSO. Oleh itu, pengesahan domain/SSO bukan keperluan untuk SCIM.
Jika anda memutuskan untuk menggunakan SCIM dan SSO, perbezaan penting yang perlu dibuat ialah:
SCIM hanya menyediakan jemputan
SSO mengendalikan pengesahan dan penciptaan pengguna
Kami menganggap SCIM sebagai penyelesaian paling mantap dan berskala untuk pengurusan pengguna secara keseluruhan. Bergantung pada pelaksanaan ideal anda, kami secara amnya mengesyorkan seni bina berikut sebagai amalan terbaik jika anda melaksanakan merentas ChatGPT dan API Platform:

Dengan persediaan ini, anda boleh mengurus jemputan dan akses (kepada ChatGPT dan API Platform) secara berasingan dengan mudah. Persediaan ini juga mempunyai manfaat tambahan kerana sebarang perubahan yang diperlukan boleh dilakukan secara berpusat oleh pasukan pentadbiran anda terus dalam IdP anda.
Jika anda melaksanakan SCIM merentas berbilang aplikasi (iaitu ChatGPT berbanding API Platform berbanding akaun lain), Aplikasi SCIM anda haruslah unik. Walaupun kumpulan pengguna sasaran anda sama, setiap pelaksanaan SCIM amat disarankan merujuk kepada aplikasi yang unik dalam IdP anda.
Jika anda tidak memenuhi keperluan ini, ia boleh menyebabkan isu ketidakselarasan yang akhirnya mengakibatkan keahlian tidak sah.
Jemputan Langsung daripada ChatGPT atau API Platform
Pentadbir boleh menjemput pengguna secara langsung melalui e-mel daripada halaman “Members” ChatGPT dan Platform yang berkaitan. Dalam ChatGPT, kaedah ini turut menyokong jemputan pukal melalui CSV yang dimuat naik:

Walaupun biasanya tidak berskala, kami sering mengesyorkan penggunaan jemputan langsung apabila anda baru bermula dalam ruang kerja/organisasi baharu. Tidak seperti SCIM, tiada kemungkinan kelewatan untuk jemputan sampai ke peti masuk pengguna, jadi ini pilihan paling berkesan untuk memberikan akses pantas, mengubah suai keizinan dan menjalankan ujian umum.
Selain itu, anda sentiasa boleh mendayakan SCIM kemudian dan meletakkan pengguna sedia ada anda di bawah aplikasi SCIM. Jadi, tidak perlu bimbang bahawa pengguna yang dijemput secara langsung akan dikecualikan daripada automasi pada masa hadapan melainkan itu yang anda mahukan.
Penciptaan Akaun Automatik (AAC)
Berbeza dengan pilihan lain, AAC hanya tersedia di halaman Identity ChatGPT dan memerlukan SSO didayakan terlebih dahulu:

Seperti yang ditunjukkan di atas, AAC menjamin bahawa pengguna yang mendaftar atau log masuk dengan domain e-mel yang disahkan akan ditambahkan secara automatik ke ruang kerja Enterprise anda. Pengguna tidak akan menerima e-mel jemputan, dan proses ini diautomasikan sepenuhnya. Ini mempunyai kelebihan dan kekurangannya.
Jika dasar anda adalah membenarkan akses terbuka kepada mana-mana pengguna dengan domain disahkan anda, AAC ialah pilihan yang baik kerana ia mengelakkan overhed tambahan untuk mengkonfigurasi dan mengurus aplikasi SCIM.
Walau bagaimanapun, AAC tidak sesuai jika anda memerlukan pendekatan akses pengguna yang lebih terkawal dan berasaskan kelulusan.
⚠️ AMARAN ⚠️
Penting untuk diingat bahawa mendayakan AAC akan secara efektif memaksa semua pengguna pengguna (peribadi/Plus/Pro) di bawah domain anda digabungkan ke dalam ruang kerja Enterprise anda. Maklumat lanjut tentang perkara ini boleh didapati di bawah dalam bahagian “Mengendalikan Pengguna Sedia Ada”.
Harap maklum bahawa, walaupun pengguna bukan ahli kumpulan akses IdP anda dan tidak dapat mengakses ruang kerja dengan berjaya jika SSO dikuatkuasakan, mereka tetap menggunakan satu tempat dalam akaun Enterprise anda dalam senario ini.
Atas sebab ini, kami secara amnya mengesyorkan SCIM atau jemputan langsung dalam kebanyakan kes berbanding AAC. Dan untuk membantu mengelakkan kemungkinan kekeliruan, kami mengesyorkan agar AAC dibiarkan dimatikan jika anda memang bercadang untuk menggunakan SCIM.
Endpoint Jemputan Pentadbir API Platform
API Platform kami menyokong Endpoint Jemputan, yang membolehkan anda menjemput pengguna ke organisasi API anda secara programatik.
Berbanding SCIM, manfaat utama endpoint ini ialah ia membolehkan anda menentukan projek yang patut disertai oleh pengguna yang dijemput:

Ini memberikan lapisan perincian dan kawalan tambahan tanpa memerlukan kerja manual untuk jemputan langsung individu.
Mengendalikan Pengguna Pengguna Sedia Ada
Kami mentakrifkan pengguna pengguna sebagai mereka yang menggunakan langganan peribadi, Plus atau Pro. Sering kali terdapat pengguna pengguna sedia ada dengan domain disahkan anda yang telah mempunyai akaun sebelum kontrak Enterprise anda. Memandangkan pengesahan domain anda dan pendayaan SSO boleh memberi kesan hiliran kepada pengguna pengguna ini, penting untuk menentukan hasil yang diinginkan terlebih dahulu.
Kesan terhadap Pengguna Pengguna ChatGPT
Di pihak ChatGPT, kesan terhadap pengguna sebahagian besarnya ditentukan oleh dua faktor:
Adakah mereka akan dijemput ke ruang kerja Enterprise?
Adakah anda akan menguatkuasakan SSO?
Tingkah laku yang terhasil boleh dilihat di bawah:
| Jemputan Tertunda? | SSO Dikuatkuasakan? | Hasil |
|---|---|---|
| Ya | Ya | Akaun pengguna pengguna akan dipaksa bergabung ke Enterprise, dan hanya boleh log masuk dengan SSO. |
| Ya | Tidak | Akaun pengguna pengguna akan dipaksa bergabung ke Enterprise, dan pengguna boleh mengesahkan dengan SSO atau log masuk sosial. |
| Tidak | Ya | Tiada kesan: Pengguna pengguna mengekalkan akses kepada ruang kerja peribadi mereka melalui kata laluan atau pengesahan sosial. |
| Tidak | Tidak | Tiada kesan: Pengguna pengguna mengekalkan akses kepada ruang kerja peribadi mereka melalui kata laluan atau pengesahan sosial. |
Jika matlamat anda akhirnya adalah untuk menghalang sebarang akaun pengguna, sila hubungi Account Director anda untuk membincangkan pilihan yang berpotensi.
Penggabungan Akaun
Prasyarat untuk mencetuskan penggabungan akaun automatik daripada akaun pengguna ke akaun Enterprise adalah seperti berikut:
Domain pengguna telah disahkan.
Pengguna telah menerima jemputan ke ruang kerja Enterprise tempat domain mereka disahkan.
Nota: Jika anda telah mendayakan AAC, syarat ini akan sentiasa benar untuk mana-mana pengguna dengan domain disahkan anda.
Apabila syarat ini dipenuhi, pada kali seterusnya pengguna log masuk ke ChatGPT atau menyegarkannya, mereka sepatutnya melihat modal berikut:

Seperti yang diserlahkan oleh imej, kami akan membayar balik secara automatik sebarang langganan Plus atau Pro sedia ada sebelum penggabungan. Pengguna akan mempunyai pilihan untuk memindahkan sejarah sembang dan GPT sedia ada mereka, atau mengeksport sejarah sembang mereka melalui e-mel dan memulakan ruang kerja Enterprise mereka sebagai “clean slate”.
Nota: Jika ruang kerja Enterprise atau Edu destinasi telah mendayakan Data Residency, data ruang kerja Peribadi tidak boleh dipindahkan. Pengguna hanya boleh mengeksport sembang mereka dan memadamkan ruang kerja Peribadi. Lihat Jemputan e-mel dan migrasi akaun untuk mendapatkan butiran.
Setelah akaun pengguna digabungkan, tiada cara untuk memulihkannya. Jika pengguna anda memilih pilihan “Pindahkan sejarah sembang dan GPT sedia ada” tetapi tidak melihat perubahan ini ditunjukkan dalam ruang kerja Enterprise mereka, sila hubungi Support.
Kesan terhadap Pengguna Pengguna API Platform
Oleh sebab SSO pada Platform masih berasaskan domain (berbanding ChatGPT, yang mana SSO khusus kepada ruang kerja tempat ia telah didayakan), pengguna pengguna anda akan terjejas sebaik sahaja anda mengesahkan domain anda dan mendayakan SSO pada mana-mana organisasi.
Pengguna pengguna akan kehilangan keupayaan untuk mengesahkan dengan kata laluan, kerana kami mengenal pasti padanan domain dan memajukan mereka kepada IdP anda. Jika mereka ahli IdP anda, mereka boleh mengesahkan dengan berjaya. Sebagai alternatif, mereka boleh log masuk menggunakan pilihan OAuth sosial jika pilihan itu tersedia untuk mereka. Jika tidak, anda secara efektif telah mengunci mereka daripada akaun pengguna mereka.
Lihat bahagian Aliran Log Masuk Pengguna untuk panduan yang lebih mendalam tentang aliran kerja ini.
Corak Identiti dan Penyediaan yang Disyorkan
Setelah kami menerangkan tingkah laku asas yang berkaitan dengan pengesahan identiti dan penyediaan jemputan kami, mungkin berguna untuk menyemak beberapa corak pelaksanaan yang lebih lazim tersedia kepada pengguna Enterprise:

Aliran Log Masuk Pengguna
Kami telah membincangkan kesan jemputan tertunda dan penguatkuasaan SSO, jadi bahagian ini bertujuan membantu menggambarkan aliran/semakan yang dijangka kami lakukan apabila pengguna menaip alamat e-mel mereka untuk log masuk.
Aliran Log Masuk ChatGPT
Nota: Rajah ini tidak termasuk percubaan log masuk melalui kaedah Sosial atau melalui Tile URL.

Aliran Log Masuk API Platform
Nota: Rajah ini tidak termasuk percubaan log masuk melalui kaedah Sosial atau melalui Tile URL.

Langkah Seterusnya
Setelah anda mendapat gambaran tentang pelaksanaan ideal anda, anda boleh mengikuti dokumentasi yang berkaitan untuk mendayakan SCIM atau SSO:
