OpenAI
Táto stránka bola strojovo preložená. Prečítaj si pôvodný článok v angličtine.

Pochopenie ideálneho nastavenia správy používateľov

Tento dokument má administrátorom pomôcť nasadiť SSO / jediné prihlásenie a prípadne SCIM spôsobom, ktorý najlepšie vyhovuje ich prípadu použitia.

Aktualizované: 2 days ago

Pozrite si našu stránku „Prehľad SSO / jediného prihlásenia“, aby ste sa oboznámili s kľúčovými pojmami, o ktorých sa v tomto dokumente hovorí.

Pred overením domén je dôležité zvážiť niekoľko otázok:

  • Ako chcete poskytovať pozvánky novým používateľom?

  • Ako chcete riešiť existujúcich spotrebiteľských používateľov (osobné/Plus/Pro)?

  • Ako má vyzerať postup prihlasovania používateľov?

Na každú z týchto otázok sa pozrieme podrobnejšie, aby ste si vybrali možnosť, ktorá najlepšie vyhovuje vašim potrebám.

Pozývanie nových používateľov

V súčasnosti ponúkame štyri rôzne metódy poskytovania pozvánok používateľom:

  1. System for Cross-domain Identity Management (SCIM)

  2. Priame pozvánky z ChatGPT alebo platformy API

  3. Iba ChatGPT: Automatické vytváranie účtov (AAC)

  4. Iba platforma: Endpoint Admin Invites platformy API

Stojí za zmienku, že rozlišujeme medzi prípadmi, keď sa e-maily s pozvánkami aktívne odosielajú, a prípadmi, keď sa pozvánka ticho priradí k e-mailu používateľa v našom backende.

E-maily s pozvánkami sa aktívne odosielajú, keď:

  • Nový používateľ je prvýkrát pozvaný cez SCIM.

  • Používateľ je pozvaný priamo z ChatGPT alebo platformy API.

Pozvánky sa ticho priraďujú, keď:

  • Používateľ SCIM bol odstránený z vašej skupiny IdP a potom znova pridaný.

  • Uplatní sa automatické vytváranie účtov.

V druhom prípade používatelia pozvánky vo svojej doručenej pošte neuvidia, no pri pokuse o prihlásenie budú stále správne presmerovaní do príslušného pracovného priestoru alebo organizácie.

SCIM

SCIM je k dispozícii v ChatGPT aj na platforme API. SCIM umožňuje poskytovateľom identity (napr. Okta, Entra ID atď.) vymieňať si údaje o identite používateľov s OpenAI a automatizovať poskytovanie pozvánok (aj zrušenie poskytovania používateľských účtov) na základe organizačných zmien.

Hoci sa SCIM tiež konfiguruje prostredníctvom vášho poskytovateľa identity, možno ho nastaviť nezávisle od jediného prihlásenia (SSO). Overenie domény ani jediné prihlásenie (SSO) preto nie sú podmienkou používania SCIM.



Ak sa rozhodnete používať SCIM aj jediné prihlásenie (SSO), je dôležité rozlišovať toto:

  • SCIM iba zabezpečuje pozvánky

  • SSO zabezpečuje overenie totožnosti a vytvorenie používateľa

SCIM považujeme za najrobustnejšie a najškálovateľnejšie riešenie celkovej správy používateľov. V závislosti od vašej ideálnej implementácie všeobecne odporúčame nasledujúcu architektúru ako osvedčený postup, ak nasadzujete ChatGPT aj platformu API:

IdP setup diagram comparing one shared SAML app versus separate SCIM apps for ChatGPT and API Platform users

S týmto nastavením môžete jednoducho spravovať pozvánky aj prístup (k ChatGPT a platforme API) samostatne. Ďalšou výhodou tohto nastavenia je, že všetky potrebné zmeny môžu vaše administračné tímy vykonávať centrálne priamo vo vašom IdP.

Ak implementujete SCIM vo viacerých aplikáciách (t. j. ChatGPT vs. platforma API vs. iné účty), vaše aplikácie SCIM by mali byť jedinečné. Aj keď je cieľová používateľská základňa rovnaká, dôrazne odporúčame, aby každá implementácia SCIM odkazovala na jedinečnú aplikáciu vo vašom IdP.

Ak túto požiadavku nesplníte, môže to viesť k problémom s nekonzistentnosťou, ktoré napokon spôsobia neplatné členstvá.

Priame pozvánky: ChatGPT alebo Platforma API

Správcovia môžu používateľov pozvať priamo e-mailom na príslušných stránkach „Členovia“ v službe ChatGPT a na Platforme. V službe ChatGPT tento spôsob podporuje aj hromadné pozvánky prostredníctvom nahraného súboru CSV:

Workspace invite modal with CSV upload, email entry, and Resend emails for existing invites selected

Hoci tento spôsob zvyčajne nie je vhodný pre väčší počet používateľov, pri začiatkoch v novom pracovnom priestore alebo organizácii často odporúčame priame pozvánky. Na rozdiel od SCIM nehrozí oneskorené doručenie pozvánok do schránok používateľov, takže ide o najúčinnejšiu možnosť na rýchle poskytnutie prístupu, úpravu oprávnení a všeobecné testovanie.

SCIM navyše môžete kedykoľvek povoliť aj neskôr a priradiť k aplikácii SCIM svojich existujúcich používateľov. Nemusíte sa teda obávať, že by priamo pozvaní používatelia boli vylúčení z budúcej automatizácie, pokiaľ to sami nechcete.

Automatické vytváranie účtov (AAC)

Na rozdiel od ostatných možností je AAC dostupné iba na stránke Identity v ChatGPT a vyžaduje, aby bolo najprv zapnuté SSO / jediné prihlásenie:

Automatic account creation setting for verified-domain users turned off

Ako je znázornené vyššie, AAC zaručuje, že používatelia, ktorí sa zaregistrujú alebo prihlásia s overenou e-mailovou doménou, budú automaticky pridaní do vášho pracovného priestoru Enterprise. Používatelia nedostanú e-mail s pozvánkou a celý proces je automatizovaný. Má to svoje výhody aj nevýhody.

Ak je vašou zásadou umožniť otvorený prístup každému používateľovi s vašou overenou doménou, AAC je skvelá možnosť, ktorá eliminuje dodatočnú réžiu spojenú s konfiguráciou a správou aplikácie SCIM.

AAC však nie je ideálne, ak vyžadujete viac uzamknutý prístup k prístupu používateľov založený na schvaľovaní.

⚠️ UPOZORNENIE ⚠️

Je dôležité mať na pamäti, že zapnutie AAC v praxi vynúti zlúčenie všetkých spotrebiteľských používateľov (osobné/Plus/Pro) pod vašou doménou do vášho pracovného priestoru Enterprise. Viac informácií nájdete nižšie v časti „Riešenie existujúcich používateľov“.

Upozorňujeme, že aj keď používatelia nie sú členmi prístupovej skupiny vo vašom IdP a pri vynútenom SSO / jedinom prihlásení nemôžu úspešne získať prístup k pracovnému priestoru, v tomto scenári stále obsadzujú miesto vo vašom účte Enterprise.

Preto vo väčšine prípadov odporúčame SCIM alebo priame pozvánky namiesto AAC. Ak plánujete používať SCIM, odporúčame ponechať AAC vypnuté, aby ste predišli možným nejasnostiam.

Predtým odstránení alebo deaktivovaní členovia

Predtým odstránenému používateľovi, ktorý sa pokúsi prihlásiť bez opätovného pozvania, sa môže zobraziť hlásenie „Nenašiel sa žiadny vhodný účet ChatGPT“.

Automatické vytvorenie účtu vytvorí členstvo v pracovnom priestore oprávneným používateľom, ktorí ho ešte nemajú. Neobnoví členstvo, ktoré bolo predtým odstránené alebo deaktivované, a to ani vtedy, keď sa používateľ úspešne prihlási prostredníctvom jediného prihlásenia (SSO) a jeho e-mail patrí do overenej domény.

Ak chcete obnoviť prístup predtým odstránenému používateľovi, vlastník alebo správca pracovného priestoru musí najprv potvrdiť, že daná osoba má oprávnenie, a potom ju znova pozvať cez Nastavenia pracovného priestoru → Členovia → Pozvať člena.

Endpoint Admin Invites pre platformu API

Naša platforma API podporuje Endpoint Invites, ktorý vám umožňuje programovo pozývať používateľov do vašej organizácie API.

V porovnaní so SCIM je hlavnou výhodou endpoint to, že umožňuje určiť projekty, do ktorých má pozvaný používateľ patriť:

Image

Poskytuje to ďalšiu úroveň podrobnosti a kontroly bez potreby manuálne posielať jednotlivé priame pozvánky.

Riešenie existujúcich spotrebiteľských používateľov

Spotrebiteľských používateľov definujeme ako používateľov s osobným predplatným, predplatným Plus alebo Pro. Často sa stáva, že existujú spotrebiteľskí používatelia s vašou overenou doménou, ktorí mali účty ešte pred vašou zmluvou Enterprise. Keďže overenie domény a zapnutie SSO / jediného prihlásenia môže mať následný vplyv na týchto spotrebiteľských používateľov, je dôležité vopred určiť požadovaný výsledok.

Vplyv na spotrebiteľských používateľov ChatGPT

Na strane ChatGPT je vplyv na spotrebiteľov do veľkej miery určený dvoma faktormi:

  1. Budú pozvaní do pracovného priestoru Enterprise?

  2. Budete vynucovať SSO / jediné prihlásenie?

Výsledné správanie vidíte nižšie:

Čakajúca pozvánka?Vynútené SSO / jediné prihlásenie?Výsledok
ÁnoÁnoSpotrebiteľské používateľské účty budú nútene zlúčené do Enterprise a používatelia sa budú môcť prihlasovať iba cez SSO / jediné prihlásenie.
ÁnoNieSpotrebiteľské používateľské účty budú nútene zlúčené do Enterprise a používatelia sa môžu autentifikovať cez SSO / jediné prihlásenie alebo sociálne prihlásenie.
NieÁnoBez vplyvu: Spotrebiteľskí používatelia si zachovajú prístup k svojim osobným pracovným priestorom prostredníctvom hesla alebo sociálnej autentifikácie.
NieNieBez vplyvu: Spotrebiteľskí používatelia si zachovajú prístup k svojim osobným pracovným priestorom prostredníctvom hesla alebo sociálnej autentifikácie.

Ak je vaším cieľom napokon zabrániť akýmkoľvek spotrebiteľským účtom, obráťte sa na svojho Account Directora a prediskutujte možné možnosti.

Zlúčenie účtov

Podmienky automatického zlúčenia osobného účtu s účtom Enterprise sú tieto:

  1. Doména používateľa je overená.

  2. Používateľ dostal pozvánku do pracovného priestoru Enterprise, v ktorom je overená jeho doména.

    • Poznámka: Ak ste povolili AAC, táto podmienka bude vždy splnená pri každom používateľovi z vašej overenej domény.

Po splnení týchto podmienok by sa používateľovi pri ďalšom prihlásení do služby ChatGPT alebo jej obnovení malo zobraziť toto dialógové okno:

ChatGPT Enterprise invite flow with options to transfer chat history and GPTs or export and delete the old workspace

Ako je zvýraznené na obrázku, pred zlúčením automaticky vrátime platby za všetky existujúce predplatné Plus alebo Pro. Používatelia si budú môcť preniesť existujúcu históriu konverzácií a modely GPT alebo exportovať históriu konverzácií e-mailom a začať v pracovnom priestore Enterprise „odznova“.

  • Poznámka: Ak je v cieľovom pracovnom priestore Enterprise alebo Edu povolená rezidencia údajov, údaje z osobného pracovného priestoru nemožno preniesť. Používatelia môžu iba exportovať svoje konverzácie a odstrániť osobný pracovný priestor. Podrobnosti nájdete v článku E-mailové pozvánky a migrácie účtov.

Po zlúčení osobného účtu ho už nemožno obnoviť. Ak si vaši používatelia vybrali možnosť „Preniesť existujúcu históriu konverzácií a modely GPT“, no zmeny sa v ich pracovnom priestore Enterprise neprejavili, obráťte sa na podporu.

Vplyv na spotrebiteľských používateľov platformy API

Keďže SSO / jediné prihlásenie na platforme je stále založené na doméne (na rozdiel od ChatGPT, kde je SSO / jediné prihlásenie špecifické pre pracovný priestor, v ktorom bolo zapnuté), vašich spotrebiteľských používateľov to ovplyvní hneď, ako overíte doménu a zapnete SSO / jediné prihlásenie v ľubovoľnej organizácii.

Spotrebiteľskí používatelia prídu o možnosť autentifikovať sa heslami, pretože rozpoznáme zhodu domény a presmerujeme ich do vášho IdP. Ak sú členmi vášho IdP, môžu sa úspešne autentifikovať. Prípadne sa môžu prihlásiť pomocou sociálnej možnosti OAuth, ak ju majú k dispozícii. Ak nie, v praxi ste im zablokovali prístup k ich spotrebiteľským účtom.

Podrobnejší sprievodca týmto postupom nájdete v časti Postup prihlásenia používateľa.

Odporúčané vzory identity a poskytovania

Keď sme si už vysvetlili základné správanie súvisiace s autentifikáciou identity a poskytovaním pozvánok, môže byť užitočné pozrieť si niektoré z bežnejších vzorov implementácie dostupných pre používateľov Enterprise:

Comparison table of four Enterprise user management setups by provisioning, authentication, and user experience

Postup prihlásenia používateľa

Už sme sa venovali vplyvu čakajúcich pozvánok a vynucovania jediného prihlásenia (SSO), preto má táto časť pomôcť znázorniť očakávaný postup a kontroly, ktoré vykonávame, keď používateľ zadá svoju e-mailovú adresu na prihlásenie.

Postup prihlásenia do ChatGPT

Poznámka: Tento diagram nezahŕňa pokusy o prihlásenie sociálnou metódou ani cez Tile URL.

Flowchart of ChatGPT login paths for personal accounts, password sign-in, workspace picker, and SSO redirection

Postup prihlásenia na platforme API

Poznámka: Tento diagram nezahŕňa pokusy o prihlásenie sociálnou metódou ani cez Tile URL.

Flowchart for platform login and SSO outcomes based on verified domain and IdP access group membership

Ďalšie kroky

Keď už máte predstavu o ideálnej implementácii, môžete podľa príslušnej dokumentácie zapnúť SCIM alebo SSO / jediné prihlásenie:

Bol tento článok užitočný?