Единая аутентификация (SSO) позволяет участникам входить в рабочую область ChatGPT Business через вашего поставщика удостоверений. Отдельные рабочие области Business продолжают использовать существующие настройки рабочей области ChatGPT. Если эти настройки доступны для редактирования, владелец рабочей области может выполнить описанную ниже настройку. Если настройки доступны только для чтения или в них отображается пункт Cloud Console ↗, попросите глобального администратора управлять существующим общим подключением в Консоли администратора. Не создавайте второе подключение.
Сведения о настройках идентификации, управляемых на уровне тенанта, см. в статье: Управление тенантом в Консоли администратора.
Общие сведения об учетных записях, тенантах и доступе к продуктам см. в статье: Начало работы с управлением идентификацией и доступом OpenAI для управляемых рабочих областей.
Что нужно проверить
Прежде чем начать, убедитесь, что:
Ваша подписка ChatGPT Business активна.
Вы являетесь владельцем рабочей области.
Вы можете подтвердить домен электронной почты, используемый участниками рабочей области.
У вас есть доступ к поставщику удостоверений, которого вы планируете подключить.
Единая аутентификация (SSO) и подтверждение домена включены в ChatGPT Business. Business поддерживает язык разметки утверждений безопасности (SAML) и OpenID Connect (OIDC).
Настройте единую аутентификацию (SSO) для рабочей области Business
Войдите в рабочую область ChatGPT Business как ее владелец.
Откройте раздел Настройки рабочей области > Идентификация и доступ, а затем выберите Идентификация и подготовка к работе.
Прежде чем продолжить, убедитесь, что настройки домена и единой аутентификации (SSO) доступны для редактирования.
В разделе Подтвержденные домены добавьте и подтвердите домен электронной почты, используемый участниками рабочей области.
В разделе Единая аутентификация (SSO) выберите Настроить SSO, а затем выберите один из поддерживаемых вариантов: SAML или OIDC.
Настройте приложение поставщика удостоверений, используя значения, указанные для вашей рабочей области.
Назначьте тестового пользователя в системе поставщика удостоверений и убедитесь, что этот пользователь может войти.
Пригласите участников, используя адреса электронной почты, связанные с их учетными записями у поставщика удостоверений.
Сведения о записях DNS, сроках проверки и конфликтах доменов см. в статье: Подтверждение домена для управления идентификацией OpenAI. В рабочей области ChatGPT Business можно подтвердить несколько доменов электронной почты.
Доступ к Business и ограничения тарифного плана
Единая аутентификация (SSO) определяет способ входа пользователя, но не приглашает его в вашу рабочую область и не предоставляет ему доступ к другой рабочей области ChatGPT, организации API или учетной записи Ads. Владельцы и администраторы рабочей области должны отдельно управлять приглашениями, участниками и доступными местами в ChatGPT.
Чтобы пригласить подрядчиков или других участников из другого домена, владелец рабочей области может включить параметр Разрешить приглашения из внешних доменов. После этого владельцы и администраторы рабочей области смогут приглашать таких пользователей. Этот параметр распространяется только на новые приглашения.
Если в рабочей области требуется SSO, это требование распространяется на домены электронной почты, охватываемые ее политикой входа. Приглашенные участники из других доменов по-прежнему могут использовать другой разрешенный способ входа.
Отдельный тарифный план ChatGPT Business не включает SCIM, синхронизированные группы и автоматическую подготовку пользователей из каталога. Если параметр Включить автоматическое создание учетных записей доступен, с его помощью можно добавлять участников, отвечающих установленным требованиям, после того как они войдут с адресом электронной почты из подтвержденного домена. Этот параметр не связан с SCIM и не требует SSO.
Автоматическое создание учетных записей не восстанавливает участие пользователя, если он был удален из рабочей области или его участие было деактивировано. Владелец или администратор рабочей области должен пригласить пользователя повторно. Если один и тот же подтвержденный домен сопоставлен с несколькими рабочими областями, при автоматическом создании учетной записи пользователь может получить приглашение в несколько рабочих областей. Перед включением этого параметра проверьте настройки каждой рабочей области.
Если в вашем тенанте также есть рабочая область ChatGPT Enterprise, соответствующая установленным требованиям, попросите глобального администратора проверить, доступна ли ваша рабочая область Business в разделе «Доступ к продуктам» для назначения доступа группам, если эта функция поддерживается. Продолжайте управлять участниками рабочей области Business в ChatGPT. Сведения о настройке каталога на уровне всего тенанта и поддерживаемом назначении доступа группам см. в статье: Подготовка и управление с помощью SCIM.
Защитите существующие учетные записи и доступ администраторов
Приглашайте каждого пользователя по адресу электронной почты, уже связанному с его учетной записью OpenAI. Вход через SSO с тем же адресом электронной почты позволяет сохранить существующую учетную запись и историю чатов. При использовании другого адреса электронной почты у поставщика удостоверений может быть создана отдельная учетная запись, а существующая история чатов может отображаться как отсутствующая.
Администраторы ChatGPT Business не могут требовать от пользователей объединить или удалить личную рабочую область. Сведения о существующих учетных записях и подписках см. в статье: Онбординг сотрудников с существующими учетными записями ChatGPT.
Прежде чем изменять требования к входу, убедитесь, что доступен другой владелец рабочей области с необходимыми полномочиями или одобренный способ восстановления доступа. Передайте права владельца до того, как единственный владелец покинет рабочую область, и обновите сертификаты подписи до истечения срока их действия. Если из-за сбоя SSO все пользователи потеряют доступ, обратитесь в службу поддержки OpenAI за помощью в его восстановлении.
Если вы переходите на тарифный план Enterprise или отменяете подписку Business, обсудите миграцию и доступные способы входа с командой OpenAI по работе с клиентами, прежде чем изменять домены или доступ к учетным записям.
Устранение проблем со входом или доменом
Если домен уже подтвержден в другой рабочей области или другом тенанте, обратитесь в свой ИТ-отдел, к команде OpenAI по работе с клиентами или в службу поддержки OpenAI, прежде чем изменять существующее подключение.
Если пользователь не может войти, проверьте письмо с приглашением, назначение пользователя у поставщика удостоверений, подтвержденный домен и участие пользователя в рабочей области.
Сведения о других ошибках см. в статье: Устранение неполадок SSO, доступа к рабочей области и подтверждения домена.
Сведения об общей идентификации на уровне тенанта см. в статье: Настройка единой аутентификации (SSO) для продуктов OpenAI.
────────────────────────────────────────────────────────────
