OpenAI
Această pagină a fost tradusă automat. Vezi articolul original în limba engleză.

Configurarea SSO

Acest document explică configurarea SSO pentru ChatGPT și API Platform

Actualizat: 4 days ago

Cerințe preliminare

Pentru a configura SSO, trebuie să:

  1. Aveți un plan OpenAI cu o Consolă de administrare globală

  2. Fiți administrator global

Înainte de a continua, consultați paginile noastre de documentație Prezentare generală SSO și Gestionarea utilizatorilor, pentru a vă asigura că sunteți familiarizat cu arhitectura noastră SSO.

Dacă ați configurat anterior SSO pentru o organizație din Platforma API sau pentru un spațiu de lucru ChatGPT, setările SSO ar trebui să fie deja disponibile pentru configurare pe pagina OpenAI Identity. Dacă spațiul de lucru sau organizația pentru care doriți să activați SSO nu apare în Consola de administrare globală, contactați support@openai.com.

⚠️ Utilizatorii dvs. vor pierde accesul dacă SSO nu este configurat corect!

O configurare incorectă poate face ca utilizatorii dvs. să piardă accesul la organizații și spații de lucru unde SSO este setat ca obligatoriu. Vă recomandăm ca dvs., în calitate de administrator global, să păstrați SSO ca opțional în portalul de administrare.

În timpul configurării, păstrați deschise două ferestre separate, autentificate:

  1. Una autentificată printr-o fereastră incognito

  2. Una autentificată prin browserul dvs. standard

Acest lucru vă permite să testați procesul de conectare și configurarea SSO/verificarea domeniului într-o fereastră și să reveniți asupra modificărilor, dacă este necesar, prin a doua fereastră.

Testarea SSO

Dacă doriți să testați procesul de configurare fără a risca un impact asupra utilizatorilor, puteți face acest lucru prin aplicația de aici.

Finalizarea unei conexiuni reușite în această aplicație de test nu va fi asociată cu organizația dvs. de producție și nici nu va salva conexiunea (astfel încât să puteți reutiliza aceiași parametri în instanța de producție atunci când sunteți gata). Aceasta înseamnă că o puteți folosi în siguranță ca mediu sandbox sau de testare, în timp ce vă familiarizați cu cerințele și rezolvați eventualele cerințe preliminare lipsă.

Activarea SSO

Pentru a începe, accesați pagina OpenAI Identity din Consola de administrare globală. Puteți ajunge la acea pagină și din linkul de pe pagina „Identitate și alocare”, aflată sub setările „Gestionați spațiul de lucru” în ChatGPT, sau din fila Identitate din setările organizației dvs. din Platforma API.

Unele dintre exemplele de mai jos vor prezenta configurarea în Okta, dar aceeași logică ar trebui să se aplice tuturor IdP-urilor SAML.

Verificarea domeniului

Pentru a activa SSO, vă solicităm mai întâi să verificați cel puțin un domeniu.

Important: nu uitați să analizați impactul ulterior pe care verificarea domeniului îl poate avea asupra utilizatorilor cu acel domeniu.

Faceți clic pe butonul „+ Add Domain” și introduceți DNS-ul dvs. pentru a începe:

Verify a new domain dialog with example.com entered and Submit available

După trimitere, vă oferim o cheie pentru a verifica proprietatea asupra domeniului dvs. Accesați furnizorul dvs. DNS și adăugați o înregistrare TXT cu valoarea furnizată:

Image

Înregistrarea dvs. TXT trebuie să poată fi accesată printr-o interogare DNS pentru ca verificarea să reușească.

După ce finalizați acest pas la furnizorul dvs. DNS, reveniți la pagina de configurare și faceți clic pe butonul „Check”. Dacă proprietatea asupra domeniului dvs. a fost validată cu succes, veți vedea starea actualizată la „Verified”.

Domain management page with company.abc listed as Verified

Puteți adăuga până la 99 de domenii verificate pentru fiecare portal de administrare și oferim o perioadă de 7 zile pentru a finaliza verificarea înainte de a marca un domeniu ca expirat. Domeniile pot fi verificate doar într-un singur portal de administrare. Dacă trebuie să verificați același domeniu într-o organizație sau un spațiu de lucru care nu se află în portalul dvs. de administrare, contactați Asistența.

Configurarea aplicației

După ce v-ați verificat cu succes domeniul, puteți continua configurarea SSO configurând aplicația IdP.

Pentru a începe, faceți clic pe butonul „Configurați SSO”:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Selectarea furnizorului de identitate

Aveți opțiunea de a alege dintr-o listă cu cele mai populare IdP-uri care acceptă nativ integrări SAML. Dacă nu vedeți IdP-ul în listă sau dacă doriți să utilizați o conexiune OIDC, puteți alege butonul de conexiune personalizată corespunzător, afișat în partea de jos:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Crearea/conectarea aplicației

Acum puteți urma asistentul de configurare pas cu pas, care vă ajută să creați și să conectați aplicația IdP cu noi. În funcție de IdP-ul pe care îl utilizați, instrucțiunile pot varia ușor, dar configurarea generală rămâne aceeași:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Rețineți că URL-urile furnizate la pasul de creare vor fi unice pentru organizația dvs.:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Important: Dacă alegeți să resetați o conexiune SSO funcțională, aceste valori URL se vor schimba. Când configurați din nou SSO, va trebui să vă asigurați că le actualizați corespunzător în aplicația dvs.

După ce ați finalizat configurarea URL-urilor, puteți continua cu definirea mapării atributelor pentru utilizatorii autentificați prin aplicația dvs.

Maparea atributelor

Maparea atributelor pe care o definiți în aplicația SSO determină în cele din urmă ce conturi OpenAI sunt autentificate și cum apar utilizatorii dvs. în produsele OpenAI. Modelul nostru actual de utilizator acceptă trei proprietăți:

  1. Adresă de e-mail (obligatorie în răspunsul SAML, determină ce cont este accesat)

  2. Prenume (opțional, dar recomandat)

  3. Nume de familie (opțional, dar recomandat)

Notă: nu acceptăm decriptarea răspunsurilor SAML. Asigurați-vă că nu criptați răspunsul sau aserțiunea, pentru a garanta că putem identifica corect atributele.

În funcție de IdP-ul dvs., maparea exactă a atributelor va varia. Recomandăm să respectați exact maparea ilustrată pentru IdP-ul dvs. în asistentul de configurare, de ex. pentru Okta ar fi:

Image

Dacă observați că utilizatori noi apar cu adresele lor de e-mail setate ca nume afișat, revizuiți maparea atributelor și confirmați că nu criptați răspunsurile.

Alternativ, dacă utilizatorilor noi li se cere să își introducă numele și data nașterii, acest lucru indică probabil că nu identificăm o valoare de nume corectă din răspunsul dvs. de atribut.

Modificări ale adresei de e-mail

Ocazional, adresa de e-mail a unui utilizator poate fi actualizată în IdP-ul dvs., de exemplu:

  • O schimbare a numelui legal în urma unei căsătorii

  • Compania sa a fost achiziționată și utilizatorul are un domeniu nou

  • etc.

Dacă acest lucru modifică valoarea atributului emailaddress din SSO SAMLResponse, la autentificarea SSO reușită va fi accesat un alt utilizator OpenAI asociat noii adrese de e-mail (și va fi creat dacă nu există deja). Acest utilizator va trebui invitat separat în organizație sau în spațiul de lucru, distinct de utilizatorul inițial.

Adrese de e-mail principale

În unele cazuri, este posibil să aveți utilizatori cu mai multe adrese de e-mail diferite. Acesta este un scenariu comun în companiile mai mari, care au sisteme de e-mail distribuite, sau pentru clienții din sectorul educațional cu școli diferite, de exemplu:

În această situație, recomandăm să vă asigurați că răspunsul SAML include o singură adresă de e-mail în atributele sale, deoarece includerea mai multor adrese poate crea confuzie atunci când încercăm să o asociem cu un utilizator nou sau existent.

În plus, dacă utilizatorii au o adresă de e-mail statică (de exemplu, un UPN), recomandăm să o utilizați în maparea atributelor, pentru a le asigura un cont de utilizator OpenAI stabil, care nu va fi afectat atunci când celelalte adrese de e-mail ale lor se pot modifica.

Alocarea accesului la aplicația IdP

După ce ați creat cu succes maparea atributelor, asistentul vă va ghida prin pașii necesari pentru a aloca acces utilizatorilor potriviți prin grupurile dorite.

Consultați recomandările noastre despre Gestionarea utilizatorilor pentru bune practici.

Setarea metadatelor IdP

În acest punct al configurării, aveți două opțiuni separate pentru definirea metadatelor IdP-ului: configurare dinamică și configurare manuală.

Configurare dinamică

Aceasta este opțiunea recomandată și cea mai simplă. Cu configurarea dinamică, trebuie doar să furnizați URL-ul metadatelor (acum completat de URL-ul SSO și ID-ul entității pe care le-ați configurat anterior) asociat aplicației dvs. Asistentul de configurare vă va arăta unde îl puteți găsi în IdP-ul dvs.:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Configurare manuală

După cum sugerează numele, configurarea manuală necesită ceva mai mult lucru. În funcție de IdP-ul dvs., va trebui să introduceți URL-ul SSO și emitentul IdP corespunzători, împreună cu un certificat x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Conectare inițiată de IdP

Dacă doriți ca utilizatorii să poată face clic pe o dală din tabloul lor de bord și să fie autentificați automat, puteți configura autentificarea inițiată de IdP pentru aplicația dvs. ca parte a procesului de configurare. Deși procesul exact va varia în funcție de IdP, procesul general va utiliza un URL furnizat în forma:

De exemplu, Okta vă va ghida prin crearea unei noi aplicații Bookmark cu acest URL:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

În schimb, Entra ID vă va permite să introduceți „URL-ul de conectare” furnizat în formularul corespunzător:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Important: Dacă alegeți să resetați o conexiune SSO funcțională, aceste valori URL se vor schimba.

Aceasta înseamnă că, atunci când configurați noua conexiune, va trebui și să actualizați corespunzător adresa URL de conectare, altfel utilizatorii nu se vor putea autentifica prin tile-urile lor.

Finalizarea configurării

După ce ați configurat metadatele IdP-ului, puteți face clic pe „Continuați” pentru a trece la configurarea aplicațiilor de marcaj opționale. Ultimul pas obligatoriu de configurare va fi pe pagina „Testați conectarea unică”:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

După ce faceți clic pe „Continuați la conectare”, asistentul va încerca să testeze noua conexiune. Dacă totul reușește, veți fi activat efectiv SSO. Acum ar trebui să vedeți acest lucru reflectat pe pagina de configurare:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Utilizatorii din grupul dvs. IdP care au conturi sau invitații corespunzătoare ar trebui acum să se poată conecta cu SSO:

  • Aceștia pot accesa chatgpt.com sau platform.openai.com, își pot introduce adresa de e-mail și apoi se pot autentifica după ce îi redirecționăm către IdP-ul lor

  • Pot folosi adresa URL a dalei de marcaj pe care ați configurat-o opțional în timpul configurării

Dacă observați că utilizatorii nu se pot autentifica cu succes și întâmpinați probleme la anularea modificărilor, contactați echipa de asistență pentru ajutor imediat.

Rețineți că activarea SSO în Platforma API aplică verificarea domeniului tuturor utilizatorilor cu acel domeniu. Aceasta înseamnă că, chiar dacă utilizatorii nu aparțin organizației dvs. Enterprise, li se va cere în continuare să facă parte din grupul dvs. IdP pentru a-și accesa organizațiile personale.

Depanarea autentificărilor

Dacă, după activarea SSO, întâmpinați probleme la conectare, puteți consulta pagina noastră Întrebări frecvente și depanare pentru ajutor la identificarea erorilor comune. Dacă nu găsiți acolo un răspuns suficient, nu ezitați să contactați echipa de asistență.

A fost util acest articol?