OpenAI
Ta strona została przetłumaczona maszynowo. Wyświetl oryginalny artykuł w języku angielskim.

Konfigurowanie logowania jednokrotnego

Ten dokument opisuje konfigurację logowania jednokrotnego dla ChatGPT i API Platform

Zaktualizowano: 16 hours ago

Wymagania wstępne

Aby skonfigurować logowanie jednokrotne, musisz:

  1. Mieć plan OpenAI z dostępem do globalnej konsoli administratora

  2. Być administratorem globalnym

Przed kontynuowaniem zapoznaj się z dokumentacją Omówienie logowania jednokrotnego i Zarządzanie użytkownikami, aby poznać naszą architekturę logowania jednokrotnego.

Jeśli wcześniej skonfigurowano logowanie jednokrotne dla organizacji na Platformie API lub przestrzeni roboczej ChatGPT, ustawienia logowania jednokrotnego powinny być już dostępne do konfiguracji na stronie Tożsamość OpenAI. Jeśli przestrzeń robocza lub organizacja, dla której chcesz włączyć logowanie jednokrotne, nie jest widoczna w globalnej konsoli administratora, skontaktuj się z naszym zespołem pomocy technicznej za pomocą dymku czatu w prawym dolnym rogu tej strony.

⚠️ Twoi użytkownicy stracą dostęp, jeśli logowanie jednokrotne nie zostanie poprawnie skonfigurowane!

Nieprawidłowa konfiguracja może spowodować, że użytkownicy stracą dostęp do organizacji i przestrzeni roboczych, w których logowanie jednokrotne jest wymagane. Zalecamy, aby globalny administrator pozostawił logowanie jednokrotne jako opcjonalne w portalu administratora.

Podczas konfiguracji miej otwarte dwa osobne zalogowane okna:

  1. Jedno zalogowane w oknie incognito

  2. Drugie zalogowane w standardowej przeglądarce

Pozwala to przetestować proces logowania oraz konfigurację logowania jednokrotnego/weryfikacji domeny w jednym oknie, a w razie potrzeby cofnąć zmiany w drugim oknie.

Testowanie logowania jednokrotnego

Jeśli chcesz przetestować proces konfiguracji bez ryzyka wpływu na użytkowników, możesz zrobić to przez aplikację dostępną tutaj.

Pomyślne nawiązanie połączenia w tej aplikacji testowej nie zostanie powiązane z organizacją produkcyjną ani nie zapisze połączenia (dzięki czemu możesz ponownie użyć tych samych parametrów w środowisku produkcyjnym, gdy będzie gotowe). Oznacza to, że można bezpiecznie używać jej jako piaskownicy lub środowiska testowego, aby poznać wymagania i uzupełnić brakujące warunki wstępne.

Włączanie logowania jednokrotnego

Aby rozpocząć, przejdź z Globalnej konsoli administratora na stronę Tożsamość OpenAI. Możesz też przejść na tę stronę, korzystając z linku na stronie „Tożsamość i aprowizacja” w ustawieniach „Zarządzaj przestrzenią roboczą” w ChatGPT albo z karty Tożsamość w ustawieniach organizacji na Platformie API.

Niektóre z poniższych przykładów przedstawiają konfigurację w Okta, ale ta sama logika powinna mieć zastosowanie do wszystkich dostawców tożsamości obsługujących SAML.

Weryfikacja domeny

Aby włączyć logowanie jednokrotne, wymagamy najpierw zweryfikowania co najmniej jednej domeny.

Ważne: pamiętaj, aby sprawdzić wpływ na dalsze procesy, jaki weryfikacja domeny może mieć na użytkowników korzystających z tej domeny.

Kliknij przycisk „+ Add Domain” i wprowadź swój DNS, aby rozpocząć:

Verify a new domain dialog with example.com entered and Submit available

Po przesłaniu zapewniamy klucz do potwierdzenia własności domeny. Przejdź do swojego dostawcy DNS i dodaj rekord TXT z podaną wartością:

Image

Twój rekord TXT musi być osiągalny przez wyszukiwanie DNS, aby weryfikacja zakończyła się powodzeniem.

Po wykonaniu tego u dostawcy DNS wróć na stronę konfiguracji i kliknij przycisk „Check”. Jeśli własność domeny została pomyślnie zweryfikowana, zobaczysz status „Verified”.

Domain management page with company.abc listed as Verified

Do jednego portalu administratora możesz dodać maksymalnie 99 zweryfikowanych domen. Na ukończenie weryfikacji udostępniamy 7 dni, po czym domena zostanie oznaczona jako wygasła. Domenę można zweryfikować tylko w jednym portalu administratora. Jeśli chcesz zweryfikować tę samą domenę dla organizacji lub przestrzeni roboczej spoza Twojego portalu administratora, skontaktuj się z pomocą techniczną.

Konfigurowanie aplikacji

Po pomyślnej weryfikacji domeny możesz kontynuować konfigurację logowania jednokrotnego, konfigurując aplikację IdP.

Aby rozpocząć, kliknij przycisk „Skonfiguruj logowanie jednokrotne”:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Wybieranie dostawcy tożsamości

Możesz wybrać jednego z najpopularniejszych dostawców tożsamości, którzy natywnie obsługują integracje SAML. Jeśli Twojego dostawcy tożsamości nie ma na liście lub chcesz użyć połączenia OIDC, wybierz odpowiedni przycisk połączenia niestandardowego widoczny na dole:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Tworzenie i łączenie aplikacji

Kreator konfiguracji przeprowadzi Cię teraz krok po kroku przez proces tworzenia aplikacji dostawcy tożsamości i łączenia jej z naszym systemem. Instrukcje mogą się nieco różnić w zależności od używanego dostawcy tożsamości, ale ogólny proces konfiguracji pozostaje taki sam:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Pamiętaj, że adresy URL podane na etapie tworzenia będą unikatowe dla Twojej organizacji:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Ważne: jeśli zdecydujesz się zresetować działające połączenie logowania jednokrotnego, te wartości URL ulegną zmianie. Podczas ponownej konfiguracji logowania jednokrotnego musisz odpowiednio zaktualizować je w swojej aplikacji.

Po zakończeniu konfiguracji adresów URL możesz przejść do definiowania mapowania atrybutów dla użytkowników uwierzytelnianych za pośrednictwem aplikacji.

Mapowanie atrybutów

Mapowanie atrybutów zdefiniowane w aplikacji logowania jednokrotnego ostatecznie określa, które konta OpenAI są uwierzytelniane oraz jak użytkownicy są wyświetlani w produktach OpenAI. Nasz obecny model użytkownika obsługuje trzy właściwości:

  1. Adres e-mail (wymagany w odpowiedzi SAML, określa, do którego konta uzyskuje się dostęp)

  2. Imię (opcjonalne, ale zalecane)

  3. Nazwisko (opcjonalne, ale zalecane)

Uwaga: nie obsługujemy odszyfrowywania odpowiedzi SAML. Upewnij się, że nie szyfrujesz odpowiedzi ani asercji, abyśmy mogli poprawnie zidentyfikować atrybuty.

Dokładne mapowanie atrybutów będzie się różnić w zależności od IdP. Zalecamy stosowanie dokładnie takiego mapowania, jakie pokazano dla Twojego IdP w kreatorze konfiguracji, np. w Okta będzie to:

Image

Jeśli widzisz nowych użytkowników, których adresy e-mail są ustawione jako ich nazwa wyświetlana, sprawdź mapowanie atrybutów i potwierdź, że nie szyfrujesz odpowiedzi.

Alternatywnie, jeśli nowi użytkownicy są proszeni o podanie imienia, nazwiska i daty urodzenia, prawdopodobnie oznacza to, że nie identyfikujemy poprawnej wartości imienia z odpowiedzi atrybutu.

Zmiany adresu e-mail

Czasami adres e-mail użytkownika może zostać zaktualizowany w Twoim IdP, np.

  • Zmiana nazwiska po ślubie

  • Firma użytkownika została przejęta i ma on nową domenę

  • itp.

Jeśli zmieni to wartość claimu emailaddress w SSO SAMLResponse, po pomyślnym logowaniu jednokrotnym zostanie użyty inny użytkownik OpenAI powiązany z nowym adresem e-mail (a jeśli wcześniej nie istniał, zostanie utworzony). Tego użytkownika trzeba będzie zaprosić do organizacji lub przestrzeni roboczej oddzielnie od pierwotnego użytkownika.

Podstawowe adresy e-mail

W niektórych przypadkach użytkownicy mogą mieć kilka różnych adresów e-mail. To częsty scenariusz w większych firmach z rozproszonymi systemami pocztowymi albo u klientów Edu z różnymi szkołami, np.

W takiej sytuacji zalecamy upewnienie się, że odpowiedź SAML zawiera w atrybutach tylko jeden adres e-mail, ponieważ kilka adresów może powodować niejasności przy próbie powiązania jej z nowym lub istniejącym użytkownikiem.

Ponadto, jeśli użytkownicy mają statyczny adres e-mail (np. UPN), zalecamy użycie go w mapowaniu atrybutów, aby zapewnić im stabilne konto użytkownika OpenAI, na które nie wpłyną ewentualne zmiany ich innych adresów e-mail.

Nadawanie dostępu do aplikacji IdP

Po pomyślnym utworzeniu mapowania atrybutów kreator przeprowadzi Cię przez kroki nadawania dostępu odpowiednim użytkownikom za pośrednictwem wybranych grup.

Zapoznaj się z naszymi zaleceniami dotyczącymi zarządzania użytkownikami, aby poznać najlepsze praktyki.

Ustawianie metadanych IdP

Na tym etapie konfiguracji masz dwie osobne możliwości zdefiniowania metadanych IdP: konfigurację dynamiczną i konfigurację ręczną.

Konfiguracja dynamiczna

To zalecana i najprostsza opcja. W konfiguracji dynamicznej wystarczy podać adres URL metadanych (teraz uzupełniony adresem URL logowania jednokrotnego i identyfikatorem Entity ID skonfigurowanymi wcześniej) powiązany z aplikacją. Kreator konfiguracji pokaże, gdzie można znaleźć go w IdP:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Konfiguracja ręczna

Jak sama nazwa wskazuje, konfiguracja ręczna wymaga nieco więcej pracy. W zależności od IdP trzeba będzie wprowadzić odpowiedni adres URL logowania jednokrotnego i wystawcę IdP, a także certyfikat x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Logowanie inicjowane przez IdP

Jeśli chcesz, aby użytkownicy mogli kliknąć kafelek na swoim pulpicie i zostać automatycznie uwierzytelnieni, możesz skonfigurować uwierzytelnianie inicjowane przez IdP dla swojej aplikacji w ramach procesu konfiguracji. Dokładny proces będzie się różnić w zależności od IdP, ale ogólnie wykorzystuje podany adres URL w formacie:

Na przykład Okta przeprowadzi Cię przez tworzenie nowej aplikacji-zakładki z tym adresem URL:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Z kolei Entra ID pozwoli wpisać podany „adres URL logowania” w odpowiednim formularzu:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Ważne: jeśli zdecydujesz się zresetować działające połączenie logowania jednokrotnego, te wartości URL ulegną zmianie.

Oznacza to, że podczas konfigurowania nowego połączenia musisz odpowiednio zaktualizować także adres URL logowania, w przeciwnym razie użytkownicy nie będą mogli uwierzytelniać się za pomocą swoich kafelków.

Kończenie konfiguracji

Po skonfigurowaniu metadanych dostawcy tożsamości kliknij „Kontynuuj”, aby przejść do konfiguracji opcjonalnych aplikacji z zakładkami. Ostatni obowiązkowy krok konfiguracji znajduje się na stronie „Testowanie logowania jednokrotnego”:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Po kliknięciu „Przejdź do logowania” kreator spróbuje przetestować nowe połączenie. Jeśli wszystko przebiegnie pomyślnie, logowanie jednokrotne zostanie włączone. Zmiana powinna być teraz widoczna na stronie konfiguracji:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Użytkownicy z grupy dostawcy tożsamości, którzy mają odpowiednie konta lub zaproszenia, powinni teraz móc logować się za pomocą logowania jednokrotnego:

  • Mogą przejść na stronę chatgpt.com lub platform.openai.com, podać swój adres e-mail, a następnie uwierzytelnić się po przekierowaniu do dostawcy tożsamości

  • Mogą użyć adresu URL kafelka zakładki, który został opcjonalnie skonfigurowany podczas konfiguracji

Jeśli użytkownicy nie mogą się uwierzytelnić, a wycofanie zmian sprawia trudność, skontaktuj się z zespołem pomocy technicznej, aby uzyskać natychmiastową pomoc.

Pamiętaj, że włączenie logowania jednokrotnego na Platformie API powoduje zastosowanie weryfikacji domeny do wszystkich użytkowników korzystających z tej domeny. Oznacza to, że nawet jeśli użytkownicy nie należą do Twojej organizacji Enterprise, muszą należeć do grupy dostawcy tożsamości, aby uzyskać dostęp do swoich organizacji osobistych.

Rozwiązywanie problemów z logowaniem

Jeśli po włączeniu logowania jednokrotnego masz problemy z logowaniem, zajrzyj na naszą stronę Często zadawane pytania i rozwiązywanie problemów, aby znaleźć pomoc w rozpoznawaniu typowych błędów. Jeśli nie znajdziesz tam wystarczającej odpowiedzi, skontaktuj się ze wsparciem.

Czy ten artykuł był pomocny?