OpenAI
Halaman ini diterjemah oleh mesin. Lihat artikel asal dalam bahasa Inggeris.

Mengkonfigurasi SSO

Dokumen ini menerangkan cara mengkonfigurasi SSO untuk ChatGPT dan API Platform

Dikemas kini: 8 days ago

Prasyarat

Untuk menyediakan SSO, anda mesti:

  1. Mempunyai pelan OpenAI dengan Konsol Pentadbir Global

  2. Menjadi Pentadbir Global

Sebelum meneruskan, sila semak halaman dokumentasi Gambaran Keseluruhan SSO dan Pengurusan Pengguna kami untuk memastikan anda memahami seni bina SSO kami.

Jika anda pernah mengkonfigurasi SSO untuk organisasi API Platform atau ruang kerja ChatGPT, tetapan SSO anda sepatutnya sudah tersedia untuk dikonfigurasi di halaman OpenAI Identity. Jika ruang kerja atau organisasi yang ingin anda dayakan SSO tidak dipaparkan dalam Konsol Pentadbir Global anda, sila hubungi support@openai.com.

⚠️ Pengguna anda tidak akan dapat mengakses akaun jika SSO tidak disediakan dengan betul!

Persediaan yang tidak betul boleh menyebabkan pengguna anda tidak dapat mengakses organisasi dan ruang kerja yang menetapkan SSO sebagai wajib. Kami mengesyorkan agar anda, sebagai pentadbir global, mengekalkan SSO sebagai Pilihan dalam Portal Pentadbir.

Semasa persediaan, biarkan dua tetingkap yang telah log masuk dibuka secara berasingan:

  1. Satu log masuk melalui tetingkap inkognito

  2. Satu log masuk melalui penyemak imbas biasa anda

Ini membolehkan anda menguji proses log masuk serta persediaan SSO/Pengesahan Domain anda pada satu tetingkap, dan membatalkan perubahan jika perlu melalui tetingkap kedua.

Menguji SSO

Jika anda ingin menguji proses persediaan tanpa mengambil risiko memberi kesan kepada pengguna anda, anda boleh melakukannya melalui aplikasi di sini.

Melengkapkan sambungan yang berjaya pada aplikasi ujian ini tidak akan dikaitkan semula dengan organisasi produksi anda, dan sambungan itu juga tidak akan disimpan (jadi anda boleh menggunakan semula parameter yang sama dalam tika produksi anda apabila sudah bersedia). Ini bermakna aplikasi tersebut selamat digunakan sebagai sandbox atau ruang percubaan sementara anda membiasakan diri dengan keperluan dan menyelesaikan sebarang prasyarat yang belum lengkap.

Mendayakan SSO

Untuk bermula, pergi ke halaman OpenAI Identity daripada Konsol Pentadbir Global. Anda juga boleh mencapai halaman tersebut melalui pautan pada halaman "Identiti & Peruntukan" di bawah tetapan "Urus Ruang Kerja" anda dalam ChatGPT, atau tab Identiti dalam tetapan organisasi API Platform anda.

Beberapa contoh di bawah akan menunjukkan persediaan dalam Okta, tetapi logik yang sama sepatutnya boleh digunakan untuk semua IdP SAML.

Pengesahan Domain

Untuk mendayakan SSO, kami memerlukan anda mengesahkan sekurang-kurangnya satu domain terlebih dahulu.

Penting: Ingat untuk menyemak kesan hiliran yang mungkin berlaku kepada pengguna dengan domain tersebut akibat pengesahan domain.

Klik butang "+ Tambah Domain" dan masukkan DNS anda untuk bermula:

Verify a new domain dialog with example.com entered and Submit available

Setelah dihantar, kami akan menyediakan kunci untuk anda mengesahkan pemilikan domain anda. Pergi ke penyedia DNS anda dan tambah rekod TXT dengan nilai yang diberikan:

Image

Rekod TXT anda mesti boleh dicapai melalui carian DNS agar semakan pengesahan berjaya.

Selepas melengkapkan langkah ini dalam penyedia DNS anda, kembali ke halaman persediaan dan klik butang "Semak". Jika pemilikan domain anda berjaya disahkan, anda akan melihat status dikemas kini kepada "Disahkan."

Domain management page with company.abc listed as Verified

Anda boleh menambah sehingga 99 domain yang disahkan bagi setiap Portal Pentadbir, dan kami memberikan tempoh 7 hari untuk anda melengkapkan semakan pengesahan sebelum domain ditandakan sebagai tamat tempoh. Domain hanya boleh disahkan pada satu Portal Pentadbir. Jika anda perlu mengesahkan domain yang sama pada organisasi atau ruang kerja yang tiada dalam Portal Pentadbir anda, sila hubungi Sokongan.

Mengkonfigurasi Aplikasi Anda

Selepas berjaya mengesahkan domain anda, anda boleh meneruskan persediaan SSO dengan mengkonfigurasi aplikasi IdP anda.

Untuk bermula, klik butang "Sediakan SSO":

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Memilih Penyedia Identiti anda

Anda mempunyai pilihan untuk memilih daripada senarai IdP paling popular yang menyokong integrasi SAML secara natif. Jika anda tidak melihat IdP anda dalam senarai, atau jika anda ingin menggunakan sambungan OIDC, anda boleh memilih butang sambungan Tersuai yang sesuai yang dipaparkan di bahagian bawah:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Mencipta/Menyambungkan Aplikasi

Anda kini boleh mengikuti wizard konfigurasi langkah demi langkah untuk membantu mencipta dan menyambungkan aplikasi IdP anda dengan kami. Bergantung pada IdP yang anda gunakan, arahan anda mungkin sedikit berbeza, tetapi persediaan umum tetap sama:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Harap maklum bahawa URL yang diberikan dalam langkah penciptaan akan unik untuk organisasi anda:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Penting: Jika anda memilih untuk menetapkan semula sambungan SSO yang berfungsi dengan baik, nilai URL ini akan berubah. Apabila menyediakan SSO sekali lagi, anda perlu memastikan nilai tersebut dikemas kini dalam aplikasi anda dengan sewajarnya.

Setelah anda melengkapkan persediaan URL, anda boleh meneruskan untuk menentukan pemetaan atribut bagi pengguna yang disahkan melalui aplikasi anda.

Pemetaan Atribut

Pemetaan atribut yang anda takrifkan dalam aplikasi SSO anda akhirnya menentukan akaun OpenAI mana yang disahkan dan cara pengguna anda dipaparkan dalam produk OpenAI. Model pengguna semasa kami menyokong tiga sifat:

  1. Alamat E-mel (diperlukan dalam respons SAML, menentukan akaun mana yang diakses)

  2. Nama Pertama (pilihan, tetapi disyorkan)

  3. Nama Keluarga (pilihan, tetapi disyorkan)

Nota: Kami tidak menyokong penyahsulitan respons SAML. Sila pastikan anda tidak menyulitkan respons atau asersi anda supaya kami dapat mengenal pasti atribut dengan betul.

Bergantung pada IdP anda, pemetaan atribut yang tepat akan berbeza-beza. Kami mengesyorkan anda mengikuti pemetaan yang tepat seperti yang ditunjukkan untuk IdP anda dalam wizard persediaan, contohnya. Untuk Okta, pemetaannya ialah:

Image

Jika anda melihat pengguna baharu masuk dengan alamat e-mel mereka ditetapkan kepada nama paparan mereka, sila semak pemetaan atribut anda dan sahkan bahawa anda tidak menyulitkan respons anda.

Sebagai alternatif, jika pengguna baharu diminta memasukkan nama dan tarikh lahir mereka, ini berkemungkinan menunjukkan bahawa kami tidak mengenal pasti nilai nama yang betul daripada respons atribut anda.

Perubahan E-mel

Kadangkala, alamat e-mel pengguna mungkin dikemas kini dalam IdP anda, contohnya.

  • Perubahan nama sah selepas perkahwinan

  • Syarikat mereka telah diambil alih dan mereka mempunyai domain baharu

  • dan sebagainya.

Jika ini mengubah nilai tuntutan emailaddress dalam SSO SAMLResponse, pengguna OpenAI lain yang dikaitkan dengan alamat e-mel baharu akan diakses (dan dicipta jika belum wujud) selepas SSO berjaya. Pengguna ini perlu dijemput ke Organisasi atau Ruang Kerja secara berasingan daripada pengguna asal.

Alamat E-mel Utama

Dalam sesetengah kes, anda mungkin mempunyai pengguna dengan beberapa alamat e-mel yang berbeza. Ini ialah senario biasa dalam syarikat yang lebih besar yang mempunyai sistem mel teragih, atau bagi pelanggan Edu dengan sekolah yang berbeza, contohnya.

Dalam situasi ini, kami mengesyorkan supaya anda memastikan respons SAML anda hanya menyertakan satu alamat e-mel dalam atributnya, kerana memasukkan berbilang e-mel boleh menyebabkan kekeliruan apabila kami cuba mengaitkannya dengan pengguna baharu atau sedia ada.

Selain itu, jika pengguna mempunyai alamat e-mel statik (cth. UPN), kami mengesyorkan anda menggunakannya dalam pemetaan atribut bagi memastikan mereka mempunyai akaun pengguna OpenAI yang stabil dan tidak terjejas apabila alamat e-mel mereka yang lain mungkin berubah.

Memperuntukkan Akses Aplikasi IdP

Setelah anda berjaya mencipta pemetaan atribut anda, wizard akan membimbing anda melalui langkah-langkah untuk memperuntukkan akses kepada pengguna yang sesuai melalui kumpulan yang dikehendaki.

Sila semak cadangan kami tentang Pengurusan Pengguna untuk amalan terbaik.

Menetapkan Metadata IdP

Pada tahap persediaan ini, anda mempunyai dua pilihan berasingan untuk menentukan metadata IdP anda: Konfigurasi Dinamik dan Konfigurasi Manual.

Konfigurasi Dinamik

Ini ialah pilihan yang disyorkan dan paling mudah. Dengan Konfigurasi Dinamik, anda hanya perlu menyediakan URL Metadata (kini diisi oleh URL SSO dan ID Entiti yang anda konfigurasikan sebelum ini) yang dikaitkan dengan aplikasi anda. Wizard persediaan akan menunjukkan tempat anda boleh menemukannya dalam IdP anda:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Konfigurasi Manual

Seperti namanya, Konfigurasi Manual memerlukan sedikit lebih banyak kerja. Bergantung pada IdP anda, anda perlu memasukkan URL SSO dan pengeluar IdP yang sepadan, bersama-sama dengan sijil x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Log Masuk Dimulakan oleh IdP

Jika anda mahu pengguna anda dapat mengklik jubin pada papan pemuka mereka dan disahkan secara automatik, anda boleh mengkonfigurasi pengesahan dimulakan oleh IdP untuk aplikasi anda sebagai sebahagian daripada proses persediaan. Walaupun proses yang tepat berbeza bergantung pada IdP anda, proses umum akan menggunakan URL yang diberikan dalam bentuk berikut:

Sebagai contoh, Okta akan membimbing anda mencipta Aplikasi Penanda Buku baharu dengan URL ini:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Manakala Entra ID membolehkan anda memasukkan "URL log masuk" yang diberikan ke dalam borang yang sesuai:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Penting: Jika anda memilih untuk menetapkan semula sambungan SSO yang berfungsi dengan baik, nilai URL ini akan berubah.

Ini bermakna apabila anda mengkonfigurasi sambungan baharu, anda juga perlu mengemas kini URL log masuk anda dengan sewajarnya; jika tidak, pengguna tidak akan dapat mengesahkan diri melalui jubin mereka.

Melengkapkan Persediaan

Setelah anda mengkonfigurasi metadata IdP anda, anda boleh mengklik "Teruskan" untuk meneruskan persediaan mana-mana aplikasi penanda buku pilihan. Langkah konfigurasi wajib terakhir akan berada pada halaman "Uji Single Sign-On":

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Selepas mengklik "Teruskan ke log masuk," wizard akan cuba menguji sambungan baharu anda. Jika semuanya berjaya, anda telah mendayakan SSO dengan berkesan. Anda kini sepatutnya melihat perkara ini dipaparkan pada halaman konfigurasi anda:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Pengguna dalam kumpulan IdP anda yang mempunyai akaun atau jemputan yang sepadan kini sepatutnya boleh log masuk dengan SSO:

  • Mereka boleh pergi ke chatgpt.com atau platform.openai.com, masukkan e-mel mereka, kemudian mengesahkan diri selepas kami memajukan mereka ke IdP mereka

  • Mereka boleh menggunakan URL Jubin Penanda Buku yang anda konfigurasikan secara pilihan semasa persediaan

Jika pengguna anda tidak dapat mengesahkan diri dengan berjaya dan anda menghadapi masalah untuk membatalkan perubahan, sila hubungi Sokongan untuk bantuan segera.

Ingat bahawa mendayakan SSO pada API Platform akan menggunakan pengesahan domain merentas semua pengguna dengan domain tersebut. Ini bermakna, walaupun pengguna tersebut tidak tergolong dalam organisasi Enterprise anda, mereka masih perlu menjadi sebahagian daripada kumpulan IdP anda untuk mengakses organisasi peribadi mereka.

Menyelesaikan Masalah Log Masuk

Jika anda menghadapi masalah log masuk selepas mendayakan SSO, anda boleh menyemak halaman Soalan Lazim dan Penyelesaian Masalah kami untuk mendapatkan bantuan mengenal pasti ralat biasa. Jika anda tidak menemui jawapan yang mencukupi di sana, jangan teragak-agak untuk menghubungi Sokongan.

Adakah artikel ini membantu?