Consultați pagina noastră „Prezentare generală SSO” pentru a vă familiariza cu principalele concepte discutate în acest document.
Înainte de a vă verifica domeniile, este important să luați în considerare câteva întrebări diferite:
Cum doriți să furnizați invitații pentru utilizatorii noi?
Cum doriți să gestionați utilizatorii consumer existenți (personal/Plus/Pro)?
Cum doriți să arate fluxul de conectare al utilizatorilor?
Vom analiza fiecare dintre aceste întrebări mai detaliat, pentru a vă ajuta să alegeți opțiunea care se potrivește cel mai bine nevoilor dvs.
Invitarea utilizatorilor noi
În prezent oferim patru metode diferite pentru furnizarea invitațiilor către utilizatori:
Merită menționat că facem diferența între cazurile în care e-mailurile de invitație sunt trimise activ și cazurile în care o invitație este asociată discret cu adresa de e-mail a utilizatorului în backendul nostru.
E-mailurile de invitație sunt trimise activ când:
Un utilizator nou este invitat pentru prima dată prin SCIM.
Un utilizator este invitat direct din ChatGPT sau de pe Platforma API.
Invitațiile sunt asociate discret când:
Un utilizator SCIM a fost eliminat din grupul dvs. IdP și apoi adăugat din nou.
Se aplică crearea automată a conturilor.
În acest din urmă caz, utilizatorii nu vor vedea invitațiile în inbox, dar vor fi totuși direcționați corect către spațiul de lucru/organizația corespunzătoare când încearcă să se conecteze.
SCIM
SCIM este disponibil atât în ChatGPT, cât și pe Platforma API. SCIM permite furnizorilor de identitate (de ex., Okta, Entra ID etc.) să facă schimb de date de identitate ale utilizatorilor cu OpenAI, automatizând furnizarea invitațiilor (și anularea furnizării conturilor de utilizator) pe baza schimbărilor organizaționale.
Deși și SCIM se configurează prin furnizorul dvs. de identitate (IdP), acesta poate fi configurat independent de SSO. Prin urmare, verificarea domeniului și SSO nu sunt cerințe pentru SCIM.
Dacă decideți să utilizați atât SCIM, cât și SSO, este important să faceți următoarea distincție:
SCIM doar furnizează invitațiile
SSO gestionează autentificarea și crearea utilizatorilor
Considerăm SCIM cea mai robustă și scalabilă soluție pentru gestionarea generală a utilizatorilor. În funcție de implementarea dvs. ideală, recomandăm în general următoarea arhitectură ca bună practică dacă implementați atât în ChatGPT, cât și pe Platforma API:

Cu această configurație, puteți gestiona ușor, separat, atât invitațiile, cât și accesul (la ChatGPT și Platforma API). Această configurație are avantajul suplimentar că orice modificări necesare pot fi efectuate centralizat de echipele dvs. de administrare, direct în IdP.
Dacă implementați SCIM în mai multe aplicații (de ex., ChatGPT vs. Platforma API vs. alte conturi), aplicațiile SCIM ar trebui să fie unice. Chiar dacă baza de utilizatori vizată este identică, recomandăm insistent ca fiecare implementare SCIM să facă referire la o aplicație unică în IdP-ul dvs.
Dacă nu respectați această cerință, pot apărea probleme de inconsecvență care, în cele din urmă, duc la apartenențe nevalide.
Invitații directe din ChatGPT sau Platforma API
Administratorii pot invita direct utilizatori prin e-mail din paginile "Membri" ale ChatGPT și, respectiv, ale Platformei. În ChatGPT, această metodă permite și trimiterea de invitații în bloc prin încărcarea unui fișier CSV:

Deși, de regulă, nu este o soluție scalabilă, recomandăm adesea invitațiile directe la începutul utilizării unui nou spațiu de lucru sau a unei noi organizații. Spre deosebire de SCIM, invitațiile ajung fără eventuale întârzieri în căsuțele poștale ale utilizatorilor, deci aceasta este cea mai eficientă opțiune pentru acordarea rapidă a accesului, modificarea permisiunilor și testarea generală.
În plus, puteți activa oricând SCIM ulterior și puteți grupa utilizatorii existenți în cadrul aplicației SCIM. Prin urmare, utilizatorii invitați direct nu vor fi excluși de la automatizările viitoare decât dacă doriți acest lucru.
Crearea automată a conturilor (AAC)
Spre deosebire de celelalte opțiuni, AAC este disponibilă doar în pagina Identitate din ChatGPT și necesită ca SSO să fi fost activat mai întâi:

După cum se arată mai sus, AAC garantează că utilizatorii care se înregistrează sau se conectează cu un domeniu de e-mail verificat vor fi adăugați automat în spațiul dvs. de lucru Enterprise. Utilizatorii nu vor primi un e-mail de invitație, iar procesul este complet automatizat. Acest lucru are avantaje și dezavantaje.
Dacă politica dvs. este să permiteți acces deschis oricărui utilizator cu domeniul dvs. verificat, AAC este o opțiune excelentă care evită costul operațional suplimentar al configurării și gestionării unei aplicații SCIM.
Totuși, AAC nu este ideală dacă aveți nevoie de o abordare mai restricționată, bazată pe aprobare, pentru accesul utilizatorilor.
⚠️ AVERTISMENT ⚠️
Este important să rețineți că activarea AAC va forța efectiv fuzionarea tuturor utilizatorilor consumer (personal/Plus/Pro) din domeniul dvs. în spațiul de lucru Enterprise. Mai multe detalii pot fi găsite mai jos, în secțiunea „Gestionarea utilizatorilor existenți”.
Rețineți că, în acest scenariu, chiar dacă utilizatorii nu sunt membri ai grupului de acces din IdP și nu pot accesa cu succes spațiul de lucru dacă SSO este impus, ei ocupă totuși un loc în contul dvs. Enterprise.
Din acest motiv, în majoritatea cazurilor recomandăm SCIM sau invitațiile directe în locul AAC. Pentru a evita eventualele confuzii, vă recomandăm să păstrați AAC dezactivat dacă intenționați să utilizați SCIM.
Membri eliminați sau dezactivați anterior
Un utilizator eliminat anterior care încearcă să se autentifice fără să fi fost invitat din nou poate vedea mesajul „Nu a fost găsit niciun cont ChatGPT eligibil”.
Crearea automată a conturilor (AAC) creează calitatea de membru al unui spațiu de lucru pentru utilizatorii eligibili care nu o au deja. Aceasta nu reactivează calitatea de membru eliminată sau dezactivată anterior, chiar dacă utilizatorul se autentifică prin SSO, iar adresa sa de e-mail aparține unui domeniu verificat.
Pentru a restabili accesul unui utilizator eliminat anterior, un proprietar sau administrator al spațiului de lucru trebuie mai întâi să confirme că persoana este autorizată, apoi să o invite din nou din Setările spațiului de lucru → Membri → Invită un membru.
Endpoint Invites pentru administratori pe Platforma API
Platforma noastră API acceptă un Endpoint Invites, care vă permite să invitați programatic utilizatori în organizația dvs. API.
Comparativ cu SCIM, beneficiul major al endpoint este că vă permite să specificați proiectul/proiectele din care ar trebui să facă parte utilizatorul invitat:

Acest lucru oferă un nivel suplimentar de granularitate și control, fără a necesita munca manuală a invitațiilor directe individuale.
Gestionarea utilizatorilor consumer existenți
Definim utilizatorii consumer ca fiind cei cu un abonament personal, Plus sau Pro. Adesea există utilizatori consumer existenți cu domeniul dvs. verificat, care aveau conturi înainte de contractul dvs. Enterprise. Deoarece verificarea domeniului și activarea SSO pot avea un impact ulterior asupra acestor utilizatori consumer, este important să stabiliți în prealabil rezultatul dorit.
Impactul asupra utilizatorilor consumer ChatGPT
În ceea ce privește ChatGPT, impactul asupra utilizatorilor consumer este determinat în mare parte de doi factori:
Vor fi invitați în spațiul de lucru Enterprise?
Veți impune SSO?
Comportamentul rezultat poate fi văzut mai jos:
| Invitație în așteptare? | SSO impus? | Rezultat |
|---|---|---|
| Da | Da | Conturile utilizatorilor consumer vor fi forțate să fuzioneze cu Enterprise, iar utilizatorii se pot conecta doar prin SSO. |
| Da | Nu | Conturile utilizatorilor consumer vor fi forțate să fuzioneze cu Enterprise, iar utilizatorii se pot autentifica prin SSO sau conectare socială. |
| Nu | Da | Fără impact: utilizatorii consumer își păstrează accesul la spațiile lor de lucru personale prin parolă sau autentificare socială. |
| Nu | Nu | Fără impact: utilizatorii consumer își păstrează accesul la spațiile lor de lucru personale prin parolă sau autentificare socială. |
Dacă obiectivul dvs. este să preveniți în cele din urmă orice conturi consumer, contactați Account Director-ul dvs. pentru a discuta opțiunile posibile.
Fuzionarea conturilor
Condițiile preliminare pentru declanșarea fuzionării automate a contului individual cu un cont Enterprise sunt următoarele:
Domeniul utilizatorului este verificat.
Utilizatorul a primit o invitație la spațiul de lucru Enterprise în care domeniul său este verificat.
Notă: dacă ați activat AAC, această condiție va fi întotdeauna îndeplinită pentru orice utilizator al domeniului dvs. verificat.
După îndeplinirea acestor condiții, la următoarea autentificare în ChatGPT sau reîmprospătare a paginii, utilizatorul ar trebui să vadă următoarea fereastră de dialog:

După cum evidențiază imaginea, vom rambursa automat abonamentele Plus sau Pro existente înainte de fuzionare. Utilizatorii vor putea să își transfere istoricul conversațiilor și GPT-urile existente sau să își exporte istoricul conversațiilor prin e-mail și să înceapă să utilizeze spațiul de lucru Enterprise "de la zero".
Notă: dacă spațiul de lucru Enterprise sau Edu de destinație are activată rezidența datelor, datele din spațiul de lucru Personal nu pot fi transferate. Utilizatorii își pot doar exporta conversațiile și șterge spațiul de lucru Personal. Pentru detalii, consultați Invitațiile prin e-mail și migrările conturilor.
După fuzionarea contului individual, acesta nu mai poate fi restabilit. Dacă utilizatorii dvs. au ales opțiunea "Transferă istoricul conversațiilor și GPT-urile existente", dar conținutul nu a apărut în spațiul lor de lucru Enterprise, contactați echipa de asistență.
Impactul asupra utilizatorilor consumer ai Platformei API
Deoarece SSO pe Platformă este în continuare bazat pe domeniu (spre deosebire de ChatGPT, unde SSO este specific spațiului de lucru în care a fost activat), utilizatorii dvs. consumer vor fi afectați imediat ce vă verificați domeniul și activați SSO în orice organizație.
Utilizatorii consumer vor pierde posibilitatea de a se autentifica prin parolă, deoarece identificăm potrivirea domeniului și îi redirecționăm către IdP-ul dvs. Dacă sunt membri ai IdP-ului dvs., se pot autentifica cu succes. Alternativ, se pot conecta cu o opțiune OAuth socială, dacă aceasta le este disponibilă. Dacă nu, practic le-ați blocat accesul la conturile lor consumer.
Consultați secțiunea Fluxul de conectare al utilizatorului pentru un ghid mai detaliat al acestui flux de lucru.
Modele recomandate pentru identitate și furnizare
Acum că am prezentat comportamentul fundamental asociat autentificării identității și furnizării invitațiilor, poate fi util să analizăm unele dintre cele mai comune modele de implementare disponibile pentru utilizatorii Enterprise:

Fluxul de autentificare a utilizatorilor
Am discutat deja despre impactul invitațiilor în așteptare și al impunerii SSO, așadar această secțiune ilustrează fluxul și verificările preconizate atunci când un utilizator își introduce adresa de e-mail pentru a se autentifica.
Fluxul de conectare la ChatGPT
Notă: această diagramă exclude încercările de conectare printr-o metodă socială sau prin adresa URL Tile.

Fluxul de conectare la Platforma API
Notă: această diagramă exclude încercările de conectare printr-o metodă socială sau prin adresa URL Tile.

Pașii următori
Acum că aveți o idee despre implementarea ideală, puteți urma documentația corespunzătoare pentru a activa SCIM sau SSO:
