OpenAI
Această pagină a fost tradusă automat. Vezi articolul original în limba engleză.

Prezentare generală SSO

Prezentare generală a SSO și a modului în care interacționează între ChatGPT și Platformă

Actualizat: 6 days ago

Scop

Acest ghid este destinat să ofere administratorilor și echipelor IT informațiile necesare de avut în vedere înainte de configurarea SSO în conturile tale ChatGPT sau Platformă. SSO este disponibil pentru clienții Business, Enterprise și Edu.

Arhitectură de bază și terminologie

În prezent, SSO este acceptat prin autentificare SAML atât pentru ChatGPT, cât și pentru Platforma API.

  • Spațiu de lucru se referă la o instanță ChatGPT

  • Organizație se referă la o instanță a Platformei API

  • Furnizor de identitate (IdP) se referă la serviciul pe care îl utilizați pentru gestionarea identității digitale. Acceptăm conexiuni prin toți furnizorii IdP compatibili cu SAML. Printre cei mai frecvenți furnizori IdP cu care am realizat conexiuni se numără:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Pentru lista completă a furnizorilor IdP acceptați, consultați pagina de integrări WorkOS. Acceptăm toate integrările terțe de pe această pagină care pot fi conectate prin SAML sau OIDC.

În prezent, fiecare spațiu de lucru ChatGPT are asociată o organizație corespunzătoare pe Platformă. Aceasta înseamnă că ID-ul organizației (org-id) afișat în pagina „General” a Platformei pentru Enterprise este același ID al organizației (org-id) asociat spațiului dvs. de lucru ChatGPT Enterprise. Prin urmare, spațiul de lucru și organizația folosesc același nivel de autentificare:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Ca urmare a acestei arhitecturi, trebuie reținute câteva aspecte esențiale:

  1. Un singur ID al organizației (org-id) poate accepta o singură configurație IdP.

  2. Verificările domeniilor și setările SSO SAML sunt partajate între ChatGPT și Platforma API.

  3. SSO trebuie activat separat în ChatGPT și pe Platforma API. Totuși, după configurarea într-unul dintre cele două produse, „configurarea” celuilalt presupune, în mare parte, doar activarea opțiunii și, dacă doriți, adăugarea unei aplicații de tip marcaj în IdP.

Noțiuni introductive despre SSO

Înainte de a configura SSO în contul tău, este important să înțelegi mai întâi câteva concepte-cheie despre funcționalitatea SSO a OpenAI.

Terminologie generală privind identitatea

Provisionare Când OpenAI se referă la provisionare în contextul utilizatorilor, ne referim în mod specific la provisionarea invitațiilor. Nu acceptăm direct provisionarea creării conturilor de utilizator. Invitațiile pot fi provisionate prin:

  1. SCIM (acceptat atât în Integrarea SCIM ChatGPT, cât și în Integrarea SCIM a Platformei API)

  2. Pagina „Membri” din ChatGPT sau din Platforma API

  3. Crearea automată a conturilor

  4. API-ul pentru invitații

Provisionarea invitațiilor este un pas independent de autentificarea efectuată prin SSO.


Autentificare – „Ești cine spui că ești?”

Exemplu: un IdP autentifică un utilizator în serviciul nostru, astfel încât să știm că este cine spune că este atunci când se conectează.


Autorizare – „Ce ai voie să faci sau să vezi?”

Exemplu: după ce IdP-ul te autentifică, stabilim din ce spațiu/spații de lucru ChatGPT faci parte.

Prezentarea setărilor SSO OpenAI

Verificarea domeniului Aceasta este o condiție prealabilă pentru activarea SSO și a creării automate a conturilor. În esență: „Dețineți acest domeniu?”

  1. La conectarea prin chatgpt.com sau platform.openai.com, dacă este configurat și SSO, domeniul verificat stabilește dacă utilizatorul este redirecționat către pagina noastră pentru parolă sau către IdP-ul său.

  2. După verificarea unui domeniu în spațiul dvs. de lucru, oricărui utilizator invitat în acel spațiu cu o adresă de e-mail din domeniul respectiv i se va solicita să își îmbine contul personal la următoarea conectare.

  3. Autentificarea ChatGPT se bazează atât pe domeniu, CÂT ȘI pe spațiul de lucru: când un domeniu este verificat și SSO este activat în spațiul de lucru, numai utilizatorii din acel spațiu care folosesc domeniul respectiv vor fi direcționați către SSO. Utilizatorii care folosesc același domeniu, dar NU fac parte din spațiul de lucru (de exemplu, utilizatorii de conturi Free, Plus, Pro sau Team din domeniul dvs.) vor continua să se conecteze prin e-mail și parolă sau printr-un cont social.

  4. Autentificarea pe Platformă se bazează pe domeniu: când un domeniu este verificat și SSO este activat, toți utilizatorii Platformei cu adrese din domeniul respectiv nu se vor mai putea conecta cu parola. Pentru mai multe detalii, consultați mai jos „Verificarea domeniului în ChatGPT comparativ cu Platforma API”.

  5. Subdomeniile trebuie verificate separat de domeniile de nivel superior

Pentru a vă putea procesa verificarea domeniului, înregistrarea TXT trebuie să poată fi citită printr-o interogare DNS.


(Numai pentru ChatGPT) Crearea automată a conturilor (AAC) Când această opțiune este activată într-un spațiu de lucru ChatGPT, un utilizator nou a cărui adresă de e-mail corespunde domeniilor verificate va primi automat o invitație în spațiul de lucru Enterprise atunci când se înscrie. Nu recomandăm activarea AAC dacă utilizați SCIM.


(Numai pentru ChatGPT) Permiterea invitațiilor pentru domenii externe Această setare stabilește dacă utilizatorii cu domenii neverificate pot fi invitați în spațiul de lucru. Utilizatorii din domenii externe nu vor fi obligați să se conecteze prin SSO, deoarece setările SSO se aplică numai utilizatorilor care aparțin domeniului verificat.


Activare SSO Această setare stabilește dacă setările SSO configurate se aplică spațiului de lucru și/sau organizației.


Impunere SSO

Când este dezactivată, această setare le permite utilizatorilor cu un domeniu verificat să aleagă între conectarea prin SSO și conectarea printr-un cont social.

Administratorii globali pot seta Impunere SSO la Obligatoriu atât pentru ChatGPT, cât și pentru Platforma API, direct din pagina Gestionare SSO a Consolei de administrare. Când este activată, această setare permite utilizatorilor cu un domeniu verificat să se conecteze la spațiul de lucru sau la organizația cu SSO activat numai prin SSO. Autentificarea prin parolă și prin cont social nu mai este valabilă pentru spațiul de lucru sau organizația respectivă, dar poate fi folosită în continuare în alte spații de lucru sau organizații unde domeniul nu este verificat.

Verificarea domeniului în ChatGPT vs. Platforma API

După cum am discutat anterior, verificarea domeniului se aplică în instanțele partajate ChatGPT și Platformă. Totuși, există o diferență esențială în modul în care verificarea domeniului afectează conectările la ChatGPT vs. Platformă atunci când SSO este activat:

SSO pe Platforma API se bazează în întregime pe domeniu. Aceasta înseamnă că, după verificarea unui domeniu în cadrul oricărei organizații și activarea SSO, TOȚI utilizatorii cu acel domeniu nu se vor mai putea conecta cu parola. Dacă nu dispun de o metodă de autentificare printr-un cont social, nu își vor mai putea accesa organizațiile respective decât dacă fac parte din grupul de acces al IdP-ului.



În schimb, în ChatGPT vor fi afectați doar utilizatorii care fac parte din spațiul de lucru în care a fost verificat domeniul. Utilizatorii care nu fac parte din grupul de acces al IdP-ului se vor putea conecta în continuare la spațiile de lucru folosind metodele prezentate în secțiunea următoare.

Experiența de conectare pentru utilizatorii tăi

OpenAI acceptă trei metode diferite de autentificare:

  1. Nume de utilizator + parolă

  2. Autentificare socială prin Microsoft/Google/Apple

  3. SSO

Reține că acest comportament va varia în funcție de faptul că utilizatorul se conectează la ChatGPT sau la Platforma API, dacă domeniul său este verificat și dacă spațiile de lucru/organizațiile sale respective au impus SSO.

Conectare inițiată de SP

Toți utilizatorii pot accesa direct chatgpt.com sau platform.openai.com pentru a se conecta. Când se folosește această opțiune, diferitele metode de autentificare pot fi declanșate după cum se arată mai jos:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Dacă utilizatorul face parte din mai multe spații de lucru, inclusiv unul în care SSO a fost activat pentru domeniul său, i se va solicita să aleagă spațiul de lucru la care dorește să se conecteze.

Conectare la ChatGPT inițiată de SP

Dacă stabilim că adresa de e-mail introdusă aparține unui spațiu de lucru în care domeniul său este verificat, vom redirecționa utilizatorul către IdP pentru autentificare. În caz contrar, utilizatorul va fi îndrumat să se conecteze introducând parola.

Dacă utilizatorul face parte din mai multe spații de lucru, inclusiv cel puțin unul în care SSO a fost activat pentru domeniul său, i se va solicita să aleagă metoda de conectare:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Notă: dacă opțiunea „Impunere SSO” a fost activată pentru un anumit spațiu de lucru, utilizatorii cu domeniile verificate se pot conecta numai prin SSO. Autentificarea prin cont social și prin parolă nu va fi disponibilă.

Conectare la Platformă inițiată de SP

După cum am menționat, când un utilizator cu un domeniu verificat își introduce adresa de e-mail în pagina de conectare la Platformă, va fi redirecționat întotdeauna către IdP pentru autentificare.

De aceea, este esențial să înțelegeți pe deplin implicațiile înainte de a activa SSO pentru Platformă. În caz contrar, puteți bloca foarte ușor, din greșeală, accesul utilizatorilor Platformei care folosesc conturi personale.

Conectare inițiată de IdP

Când configurați SSO din paginile de identitate respective, veți găsi câte un URL unic al dalei pentru ChatGPT și Platforma API:

Aceste URL-uri ale dalelor pot fi configurate în IdP pentru ca utilizatorii să se poată conecta și autentifica automat cu un singur clic.

Pașii următori

Acum că ai o bază bună despre arhitectura noastră, accesează pagina noastră „Înțelegerea configurației ideale pentru gestionarea utilizatorilor” pentru a stabili implementarea ideală pentru cazul tău de utilizare. După aceasta, îți vom arăta cum să configurezi SSO și SCIM în contul tău.

A fost util acest articol?