Predpoklady
Ak chcete nastaviť SSO / jediné prihlásenie, musíte:
Mať plán OpenAI s globálnou konzolou správcu
Byť globálnym správcom
Pred pokračovaním si prečítajte naše stránky dokumentácie Prehľad SSO / jediné prihlásenie a Správa používateľov, aby ste poznali našu architektúru SSO / jediného prihlásenia.
Ak ste už predtým nakonfigurovali SSO / jediné prihlásenie pre organizáciu v Platforme API alebo pracovný priestor ChatGPT, vaše nastavenia SSO / jediného prihlásenia by už mali byť dostupné na konfiguráciu na stránke OpenAI Identity. Ak sa pracovný priestor alebo organizácia, pre ktorú chcete povoliť SSO / jediné prihlásenie, nezobrazuje vo vašej globálnej konzole správcu, kontaktujte support@openai.com.
⚠️ Vaši používatelia budú zablokovaní, ak SSO nebude nastavené správne!
Nesprávne nastavenie môže viesť k tomu, že vaši používatelia budú zablokovaní z organizácií a pracovných priestorov, kde je SSO nastavené ako povinné. Odporúčame, aby ste vy ako globálny správca ponechali SSO v admin portáli ako voliteľné.
Počas nastavenia majte otvorené dve samostatné prihlásené okná:
Jedno prihlásené cez anonymné okno
Jedno prihlásené cez váš štandardný prehliadač
To vám umožní otestovať proces prihlásenia a nastavenie SSO/overenia domény v jednom okne a v prípade potreby vrátiť zmeny späť cez druhé okno.
Testovanie SSO / jediného prihlásenia
Ak chcete otestovať proces nastavenia bez rizika vplyvu na používateľov, môžete tak urobiť prostredníctvom aplikácie tu.
Úspešné pripojenie v tejto testovacej aplikácii sa neprepojí s vašou produkčnou organizáciou ani neuloží pripojenie (takže rovnaké parametre môžete znova použiť vo svojej produkčnej inštancii, keď budete pripravení). To znamená, že ju môžete bezpečne používať ako sandbox alebo skúšobné prostredie, kým sa oboznámite s požiadavkami a vyriešite prípadné chýbajúce predpoklady.
Povolenie SSO / jediného prihlásenia
Najprv prejdite z globálnej konzoly správcu na stránku Identita OpenAI. Na túto stránku sa dostanete aj prostredníctvom odkazu na stránke „Identita a poskytovanie“ v nastaveniach „Spravovať pracovný priestor“ v ChatGPT alebo na karte Identita v nastaveniach organizácie na Platforme API.
Niektoré príklady nižšie znázorňujú nastavenie v službe Okta, rovnaký postup by však mal platiť pre všetkých poskytovateľov identity SAML.
Overenie domény
Na povolenie SSO vyžadujeme, aby ste najprv overili aspoň jednu doménu.
Dôležité: Nezabudnite si pozrieť následný vplyv, ktorý môže mať overenie domény na používateľov s touto doménou.
Kliknite na tlačidlo „+ Add Domain“ a začnite zadaním svojho DNS:

Po odoslaní vám poskytneme kľúč na overenie vlastníctva vašej domény. Prejdite k svojmu poskytovateľovi DNS a pridajte záznam TXT s poskytnutou hodnotou:

Aby kontrola overenia prebehla úspešne, váš záznam TXT musí byť dostupný cez DNS lookup.
Po dokončení tohto kroku u svojho poskytovateľa DNS sa vráťte na stránku nastavenia a kliknite na tlačidlo „Check“. Ak sa vlastníctvo vašej domény úspešne overilo, stav sa aktualizuje na „Verified“.

Do jedného admin portálu môžete pridať až 99 overených domén a na dokončenie overenia máte 7 dní, potom doménu označíme ako expirovanú. Domény možno overiť iba v jednom admin portáli. Ak potrebujete overiť tú istú doménu pre organizáciu alebo pracovný priestor mimo vášho admin portálu, kontaktujte podporu.
Konfigurácia aplikácie
Po úspešnom overení domény môžete pokračovať v nastavovaní SSO / jediného prihlásenia nakonfigurovaním aplikácie IdP.
Začnite kliknutím na tlačidlo „Nastaviť SSO / jediné prihlásenie“:

Výber poskytovateľa identity
Môžete si vybrať zo zoznamu najobľúbenejších poskytovateľov identity, ktorí natívne podporujú integrácie SAML. Ak svojho poskytovateľa identity v zozname nevidíte alebo chcete použiť pripojenie OIDC, môžete vybrať príslušné tlačidlo vlastného pripojenia zobrazené dole:

Vytvorenie/pripojenie aplikácie
Teraz môžete podľa podrobného sprievodcu konfiguráciou vytvoriť a pripojiť svoju aplikáciu poskytovateľa identity k našej službe. Pokyny sa môžu mierne líšiť v závislosti od používaného poskytovateľa identity, no všeobecný postup nastavenia zostáva rovnaký:

Upozorňujeme, že URL adresy poskytnuté v kroku vytvorenia budú jedinečné pre vašu organizáciu:

Dôležité: Ak sa rozhodnete resetovať fungujúce pripojenie SSO, tieto hodnoty URL sa zmenia. Pri opätovnom nastavovaní SSO ich budete musieť vo svojej aplikácii zodpovedajúcim spôsobom aktualizovať.
Po dokončení nastavenia URL môžete pokračovať definovaním mapovania atribútov pre používateľov autentifikovaných prostredníctvom vašej aplikácie.
Mapovanie atribútov
Mapovanie atribútov, ktoré definujete vo svojej aplikácii SSO / jediného prihlásenia, v konečnom dôsledku určuje, ktoré účty OpenAI sa overia a ako sa vaši používatelia zobrazujú v produktoch OpenAI. Náš aktuálny model používateľa podporuje tri vlastnosti:
E-mailová adresa (povinná v odpovedi SAML, určuje, ku ktorému účtu sa pristupuje)
Meno (voliteľné, ale odporúčané)
Priezvisko (voliteľné, ale odporúčané)
Poznámka: Dešifrovanie odpovedí SAML nepodporujeme. Uistite sa, že svoju odpoveď ani assertion nešifrujete, aby sme mohli správne identifikovať atribúty.
V závislosti od vášho IdP sa presné mapovanie atribútov bude líšiť. Odporúčame držať sa presného mapovania zobrazeného pre váš IdP v sprievodcovi nastavením, napr. pre Okta by to bolo:

Ak vidíte, že noví používatelia prichádzajú s e-mailovými adresami nastavenými na ich zobrazované meno, skontrolujte mapovanie atribútov a overte, že svoje odpovede nešifrujete.
Ak sú noví používatelia namiesto toho vyzvaní na zadanie mena a dátumu narodenia, pravdepodobne to znamená, že z vašej odpovede atribútov neidentifikujeme správnu hodnotu mena.
Zmeny e-mailu
E-mailová adresa používateľa sa môže občas aktualizovať vo vašom IdP, napríklad:
Zmena zákonného mena po sobáši
Ich spoločnosť bola akvizovaná a majú novú doménu
atď.
Ak sa tým zmení hodnota claimu emailaddress v SSO SAMLResponse, po úspešnom SSO / jedinom prihlásení sa sprístupní iný používateľ OpenAI prepojený s novou e-mailovou adresou (a vytvorí sa, ak ešte neexistoval). Tohto používateľa bude potrebné pozvať do organizácie alebo pracovného priestoru samostatne od pôvodného používateľa.
Primárne e-mailové adresy
V niektorých prípadoch môžete mať používateľov s viacerými rôznymi e-mailovými adresami. Je to bežné vo väčších spoločnostiach s distribuovanými poštovými systémami alebo u zákazníkov z oblasti vzdelávania s rôznymi školami, napríklad:
V tejto situácii odporúčame zabezpečiť, aby vaša odpoveď SAML obsahovala v atribútoch iba jednu e-mailovú adresu, pretože viaceré e-maily môžu spôsobiť nejasnosti pri priraďovaní k novému alebo existujúcemu používateľovi.
Ak majú používatelia aj statickú e-mailovú adresu (napr. UPN), odporúčame použiť ju pri mapovaní atribútov, aby mali stabilný používateľský účet OpenAI, ktorý neovplyvní prípadná zmena ich ostatných e-mailových adries.
Zriadenie prístupu k aplikácii IdP
Po úspešnom vytvorení mapovania atribútov vás sprievodca prevedie krokmi na zriadenie prístupu pre príslušných používateľov prostredníctvom požadovaných skupín.
Prečítajte si naše odporúčania k téme Správa používateľov, kde nájdete osvedčené postupy.
Nastavenie metadát IdP
V tejto fáze nastavenia máte dve samostatné možnosti definovania metadát svojho IdP: Dynamická konfigurácia a Manuálna konfigurácia.
Dynamická konfigurácia
Toto je odporúčaná a najjednoduchšia možnosť. Pri dynamickej konfigurácii stačí zadať URL metadát priradenú k vašej aplikácii (teraz vyplnenú pomocou SSO URL a ID entity, ktoré ste nakonfigurovali skôr). Sprievodca nastavením vám ukáže, kde ju vo svojom IdP nájdete:

Manuálna konfigurácia
Ako už názov napovedá, manuálna konfigurácia si vyžaduje o niečo viac práce. V závislosti od vášho IdP budete musieť zadať príslušnú SSO URL a vydavateľa IdP spolu s certifikátom x.509:

Prihlásenie iniciované IdP
Ak chcete, aby používatelia mohli kliknúť na dlaždicu na svojom paneli a automaticky sa overiť, môžete v rámci procesu nastavenia nakonfigurovať overovanie iniciované IdP pre svoju aplikáciu. Hoci sa presný postup bude líšiť v závislosti od vášho IdP, vo všeobecnosti sa použije poskytnutá URL v tvare:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
Platforma API: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Okta vás napríklad prevedie vytvorením novej aplikácie typu záložka s touto URL:

Entra ID vám zasa umožní zadať poskytnutú „URL na prihlásenie“ do príslušného formulára:

Dôležité: Ak sa rozhodnete resetovať fungujúce pripojenie SSO, tieto hodnoty URL sa zmenia.
To znamená, že pri konfigurácii nového pripojenia budete musieť zodpovedajúcim spôsobom aktualizovať aj svoju prihlasovaciu URL, inak sa používatelia nebudú môcť autentifikovať cez svoje dlaždice.
Dokončenie nastavenia
Po nakonfigurovaní metadát poskytovateľa identity môžete kliknúť na „Pokračovať“ a nastaviť voliteľné záložkové aplikácie. Posledný povinný krok konfigurácie vykonáte na stránke „Test jediného prihlásenia“:

Po kliknutí na „Pokračovať na prihlásenie“ sa sprievodca pokúsi otestovať nové pripojenie. Ak všetko prebehne úspešne, SSO / jediné prihlásenie bude povolené. Táto zmena by sa teraz mala zobraziť na stránke konfigurácie:


Používatelia vo vašej skupine IdP so zodpovedajúcimi účtami alebo pozvánkami by sa teraz mali môcť prihlásiť cez SSO / jediné prihlásenie:
Môžu prejsť na chatgpt.com alebo platform.openai.com, zadať svoj e-mail a po presmerovaní na poskytovateľa identity sa overiť
Môžu použiť URL adresu dlaždice záložky, ktorú ste voliteľne nakonfigurovali počas nastavovania
Ak sa vaši používatelia nedokážu úspešne overiť a máte problémy s vrátením zmien, obráťte sa na podporu, ktorá vám okamžite pomôže.
Nezabudnite, že povolením SSO / jediného prihlásenia na Platforme API sa overenie domény uplatní na všetkých používateľov s touto doménou. To znamená, že aj keď používatelia nepatria do vašej organizácie Enterprise, na prístup k svojim osobným organizáciám musia byť členmi vašej skupiny IdP.
Riešenie problémov s prihlasovaním
Ak po povolení SSO / jediného prihlásenia narazíte na problémy s prihlásením, pomoc pri identifikácii bežných chýb nájdete na našej stránke Časté otázky a riešenie problémov. Ak tam nenájdete dostatočnú odpoveď, neváhajte kontaktovať podporu.
