Zapoznaj się z naszą stroną „Omówienie logowania jednokrotnego”, aby poznać kluczowe pojęcia omawiane w tym dokumencie.
Przed zweryfikowaniem domen warto rozważyć kilka różnych kwestii:
Jak chcesz przydzielać zaproszenia nowym użytkownikom?
Jak chcesz obsłużyć istniejących użytkowników konsumenckich (personal/Plus/Pro)?
Jak ma wyglądać proces logowania użytkowników?
Przyjrzymy się każdej z tych kwestii bardziej szczegółowo, aby pomóc Ci wybrać opcję najlepiej dopasowaną do Twoich potrzeb.
Zapraszanie nowych użytkowników
Obecnie oferujemy cztery różne metody przydzielania zaproszeń użytkownikom:
Warto zauważyć, że rozróżniamy przypadki, w których wiadomości e-mail z zaproszeniem są aktywnie wysyłane, oraz przypadki, w których zaproszenie jest po cichu powiązane z adresem e-mail użytkownika w naszym backendzie.
Wiadomości e-mail z zaproszeniem są aktywnie wysyłane, gdy:
Nowy użytkownik jest zapraszany po raz pierwszy przez SCIM.
Użytkownik jest zapraszany bezpośrednio z ChatGPT lub API Platform.
Zaproszenia są po cichu powiązywane, gdy:
Użytkownik SCIM został usunięty z grupy u dostawcy tożsamości, a następnie ponownie dodany.
Ma zastosowanie automatyczne tworzenie kont.
W tym drugim przypadku użytkownicy nie zobaczą zaproszeń w skrzynce odbiorczej, ale nadal zostaną prawidłowo przekierowani do odpowiedniej przestrzeni roboczej lub organizacji przy próbie logowania.
SCIM
SCIM jest dostępny zarówno w ChatGPT, jak i w API Platform. SCIM umożliwia dostawcom tożsamości (np. Okta, Entra ID itp.) wymianę danych tożsamości użytkowników z OpenAI, automatyzując przydzielanie zaproszeń (oraz odbieranie dostępu do kont użytkowników) na podstawie zmian organizacyjnych.
Chociaż SCIM również konfiguruje się za pośrednictwem dostawcy tożsamości, można go skonfigurować niezależnie od logowania jednokrotnego. Weryfikacja domeny ani logowanie jednokrotne nie są zatem wymagane do korzystania ze SCIM.
Jeśli zdecydujesz się używać zarówno SCIM, jak i logowania jednokrotnego, należy pamiętać o ważnym rozróżnieniu:
SCIM służy wyłącznie do obsługi zaproszeń
Logowanie jednokrotne odpowiada za uwierzytelnianie i tworzenie użytkowników
Uważamy SCIM za najbardziej niezawodne i skalowalne rozwiązanie do ogólnego zarządzania użytkownikami. W zależności od idealnego wdrożenia, jeśli wdrażasz rozwiązanie zarówno w ChatGPT, jak i API Platform, zasadniczo zalecamy następującą architekturę jako najlepszą praktykę:

Przy takiej konfiguracji możesz łatwo zarządzać oddzielnie zarówno zaproszeniami, jak i dostępem (do ChatGPT i API Platform). Dodatkową zaletą tej konfiguracji jest to, że zespoły administracyjne mogą wprowadzać wszelkie potrzebne zmiany centralnie, bezpośrednio u dostawcy tożsamości.
Jeśli wdrażasz SCIM w wielu aplikacjach (np. ChatGPT, API Platform lub innych kontach), aplikacje SCIM powinny być unikalne. Nawet jeśli docelowa baza użytkowników jest identyczna, zdecydowanie zalecamy, aby każde wdrożenie SCIM odwoływało się do unikalnej aplikacji u Twojego dostawcy tożsamości (IdP).
Niespełnienie tego wymagania może prowadzić do niespójności, które ostatecznie skutkują nieprawidłowymi członkostwami.
Bezpośrednie zaproszenia z ChatGPT lub Platformy API
Administratorzy mogą bezpośrednio zapraszać użytkowników pocztą e-mail z odpowiednich stron „Członkowie” w ChatGPT i na Platformie API. W ChatGPT ta metoda umożliwia również wysyłanie zaproszeń zbiorczych za pomocą przesłanego pliku CSV:

Chociaż ta metoda zwykle nie sprawdza się na dużą skalę, często zalecamy korzystanie z bezpośrednich zaproszeń na początku pracy z nową przestrzenią roboczą lub organizacją. W przeciwieństwie do SCIM nie występują tu potencjalne opóźnienia w dostarczaniu zaproszeń do skrzynek odbiorczych użytkowników, dlatego jest to najskuteczniejszy sposób na szybkie przyznawanie dostępu, modyfikowanie uprawnień i przeprowadzanie ogólnych testów.
Ponadto w dowolnym momencie możesz później włączyć SCIM i przypisać istniejących użytkowników do aplikacji SCIM. Nie ma więc obawy, że bezpośrednio zaproszeni użytkownicy zostaną wykluczeni z przyszłej automatyzacji, chyba że będzie to zamierzone.
Automatyczne tworzenie kont (AAC)
W przeciwieństwie do innych opcji AAC jest dostępne tylko na stronie tożsamości w ChatGPT i wymaga wcześniejszego włączenia logowania jednokrotnego:

Jak pokazano powyżej, AAC gwarantuje, że użytkownicy rejestrujący się lub logujący się przy użyciu zweryfikowanej domeny e-mail zostaną automatycznie dodani do Twojej przestrzeni roboczej Enterprise. Użytkownicy nie otrzymają wiadomości e-mail z zaproszeniem, a cały proces jest w pełni zautomatyzowany. Ma to swoje zalety i wady.
Jeśli Twoja polityka zakłada otwarty dostęp dla każdego użytkownika ze zweryfikowaną domeną, AAC jest świetną opcją, która pozwala uniknąć dodatkowych kosztów pracy związanych z konfiguracją i zarządzaniem aplikacją SCIM.
AAC nie jest jednak idealne, jeśli wymagasz bardziej restrykcyjnego podejścia do dostępu użytkowników, opartego na zatwierdzaniu.
⚠️ OSTRZEŻENIE ⚠️
Pamiętaj, że włączenie AAC w praktyce wymusi scalenie wszystkich użytkowników konsumenckich (personal/Plus/Pro) z Twojej domeny z przestrzenią roboczą Enterprise. Więcej informacji znajdziesz poniżej w sekcji „Obsługa istniejących użytkowników”.
Pamiętaj, że w tym scenariuszu użytkownicy nadal zajmują miejsce na Twoim koncie Enterprise, nawet jeśli nie są członkami grupy dostępu u dostawcy tożsamości i nie mogą skutecznie uzyskać dostępu do przestrzeni roboczej, gdy wymuszono logowanie jednokrotne.
Z tego powodu w większości przypadków zalecamy używanie SCIM lub bezpośrednich zaproszeń zamiast AAC. Aby uniknąć potencjalnych nieporozumień, zalecamy pozostawienie AAC wyłączonego, jeśli planujesz korzystać ze SCIM.
Wcześniej usunięci lub dezaktywowani członkowie
Wcześniej usunięty użytkownik, który próbuje się zalogować bez ponownego zaproszenia, może zobaczyć komunikat „Nie znaleziono odpowiedniego konta ChatGPT”.
Automatyczne tworzenie konta nadaje członkostwo w przestrzeni roboczej uprawnionym użytkownikom, którzy jeszcze go nie mają. Nie reaktywuje ono członkostwa, które zostało wcześniej usunięte lub dezaktywowane, nawet jeśli użytkownik pomyślnie zaloguje się za pomocą logowania jednokrotnego, a jego adres e-mail należy do zweryfikowanej domeny.
Aby przywrócić dostęp wcześniej usuniętemu użytkownikowi, właściciel lub administrator przestrzeni roboczej musi najpierw potwierdzić, że dana osoba jest upoważniona, a następnie ponownie ją zaprosić, wybierając Ustawienia przestrzeni roboczej → Członkowie → Zaproś członka.
Endpoint zaproszeń administratora API Platform
Nasza API Platform obsługuje Endpoint zaproszeń, który pozwala programowo zapraszać użytkowników do Twojej organizacji API.
W porównaniu ze SCIM główną zaletą endpointu jest możliwość określenia projektów, do których ma należeć zaproszony użytkownik:

Zapewnia to dodatkowy poziom szczegółowości i kontroli bez konieczności ręcznego wysyłania pojedynczych bezpośrednich zaproszeń.
Obsługa istniejących użytkowników konsumenckich
Użytkowników konsumenckich definiujemy jako osoby korzystające z subskrypcji Personal, Plus lub Pro. Często zdarza się, że w zweryfikowanej domenie istnieją użytkownicy konsumenccy, którzy mieli konta jeszcze przed zawarciem przez Ciebie umowy Enterprise. Ponieważ weryfikacja domeny i włączenie logowania jednokrotnego mogą mieć dalszy wpływ na tych użytkowników konsumenckich, ważne jest wcześniejsze określenie pożądanego rezultatu.
Wpływ na użytkowników konsumenckich ChatGPT
Po stronie ChatGPT wpływ na użytkowników konsumenckich zależy głównie od dwóch czynników:
Czy zostaną zaproszeni do przestrzeni roboczej Enterprise?
Czy wymusisz logowanie jednokrotne?
Wynikające z tego zachowanie przedstawiono poniżej:
| Oczekujące zaproszenie? | Wymuszone logowanie jednokrotne? | Wynik |
|---|---|---|
| Tak | Tak | Konta użytkowników konsumenckich zostaną wymuszenie scalone z Enterprise, a użytkownicy będą mogli logować się tylko za pomocą logowania jednokrotnego. |
| Tak | Nie | Konta użytkowników konsumenckich zostaną wymuszenie scalone z Enterprise, a użytkownicy będą mogli uwierzytelniać się za pomocą logowania jednokrotnego lub logowania społecznościowego. |
| Nie | Tak | Brak wpływu: użytkownicy konsumenccy zachowują dostęp do swoich osobistych przestrzeni roboczych za pomocą hasła lub uwierzytelniania społecznościowego. |
| Nie | Nie | Brak wpływu: użytkownicy konsumenccy zachowują dostęp do swoich osobistych przestrzeni roboczych za pomocą hasła lub uwierzytelniania społecznościowego. |
Jeśli Twoim celem jest ostateczne wyeliminowanie kont konsumenckich, skontaktuj się z Account Directorem, aby omówić możliwe opcje.
Scalanie kont
Aby uruchomić automatyczne scalanie konta osobistego z kontem Enterprise, muszą zostać spełnione następujące warunki:
Domena użytkownika została zweryfikowana.
Użytkownik otrzymał zaproszenie do przestrzeni roboczej Enterprise, w której zweryfikowano jego domenę.
Uwaga: jeśli włączono AAC, ten warunek będzie zawsze spełniony przez każdego użytkownika ze zweryfikowanej domeny organizacji.
Po spełnieniu tych warunków przy następnym logowaniu do ChatGPT lub odświeżeniu strony użytkownik powinien zobaczyć następujące okno dialogowe:

Jak pokazano na ilustracji, przed scaleniem automatycznie zwrócimy opłaty za wszystkie aktywne subskrypcje Plus lub Pro. Użytkownicy będą mogli przenieść dotychczasową historię czatów i GPT albo wyeksportować historię czatów pocztą e-mail i rozpocząć pracę w przestrzeni roboczej Enterprise „od zera”.
Uwaga: jeśli w docelowej przestrzeni roboczej Enterprise lub Edu włączono rezydencję danych, nie można przenieść danych z osobistej przestrzeni roboczej. Użytkownicy mogą jedynie wyeksportować swoje czaty i usunąć osobistą przestrzeń roboczą. Szczegółowe informacje znajdziesz w artykule Zaproszenia e-mail i migracje kont.
Po scaleniu konta osobistego nie można go przywrócić. Jeśli użytkownicy wybrali opcję „Przenieś dotychczasową historię czatów i GPT”, ale zmiany nie pojawiły się w ich przestrzeni roboczej Enterprise, skontaktuj się z działem pomocy technicznej.
Wpływ na użytkowników konsumenckich API Platform
Ponieważ logowanie jednokrotne na Platform nadal jest oparte na domenie (w przeciwieństwie do ChatGPT, gdzie logowanie jednokrotne dotyczy konkretnej przestrzeni roboczej, w której zostało włączone), weryfikacja domeny i włączenie logowania jednokrotnego w dowolnej organizacji wpłyną na użytkowników konsumenckich.
Użytkownicy konsumenccy utracą możliwość uwierzytelniania za pomocą haseł, ponieważ wykryjemy zgodność domeny i przekierujemy ich do Twojego dostawcy tożsamości. Jeśli są członkami u Twojego dostawcy tożsamości, mogą pomyślnie się uwierzytelnić. Alternatywnie mogą zalogować się za pomocą społecznościowej opcji OAuth, jeśli jest dla nich dostępna. Jeśli nie, w praktyce zablokujesz im dostęp do ich kont konsumenckich.
Zobacz sekcję Proces logowania użytkownika, aby uzyskać bardziej szczegółowy przewodnik po tym przepływie pracy.
Zalecane wzorce tożsamości i przydzielania dostępu
Po przedstawieniu podstawowych mechanizmów związanych z uwierzytelnianiem tożsamości i przydzielaniem zaproszeń warto przejrzeć kilka popularniejszych wzorców wdrożenia dostępnych dla użytkowników Enterprise:

Proces logowania użytkownika
Omówiliśmy już wpływ oczekujących zaproszeń i wymuszania logowania jednokrotnego, dlatego ta sekcja ma zobrazować oczekiwany przebieg procesu i kontrole wykonywane po wpisaniu przez użytkownika adresu e-mail w celu zalogowania się.
Proces logowania do ChatGPT
Uwaga: ten diagram nie obejmuje prób logowania metodą społecznościową ani za pośrednictwem adresu URL kafelka.

Proces logowania do API Platform
Uwaga: ten diagram nie obejmuje prób logowania metodą społecznościową ani za pośrednictwem adresu URL kafelka.

Kolejne kroki
Gdy masz już wyobrażenie o idealnym wdrożeniu, możesz skorzystać z odpowiedniej dokumentacji, aby włączyć SCIM lub logowanie jednokrotne:
