OpenAI
Táto stránka bola strojovo preložená. Prečítaj si pôvodný článok v angličtine.

Konfigurácia SSO

Tento dokument vysvetľuje konfiguráciu SSO pre ChatGPT a API Platform

Aktualizované: 2 days ago

Predpoklady

Ak chcete nastaviť SSO / jediné prihlásenie, musíte:

  1. Mať plán OpenAI s globálnou konzolou správcu

  2. Byť globálnym správcom

Pred pokračovaním si prečítajte naše stránky dokumentácie Prehľad SSO / jediné prihlásenie a Správa používateľov, aby ste poznali našu architektúru SSO / jediného prihlásenia.

Ak ste už predtým nakonfigurovali SSO / jediné prihlásenie pre organizáciu v Platforme API alebo pracovný priestor ChatGPT, vaše nastavenia SSO / jediného prihlásenia by už mali byť dostupné na konfiguráciu na stránke OpenAI Identity. Ak sa pracovný priestor alebo organizácia, pre ktorú chcete povoliť SSO / jediné prihlásenie, nezobrazuje vo vašej globálnej konzole správcu, kontaktujte support@openai.com.

⚠️ Vaši používatelia budú zablokovaní, ak SSO nebude nastavené správne!

Nesprávne nastavenie môže viesť k tomu, že vaši používatelia budú zablokovaní z organizácií a pracovných priestorov, kde je SSO nastavené ako povinné. Odporúčame, aby ste vy ako globálny správca ponechali SSO v admin portáli ako voliteľné.

Počas nastavenia majte otvorené dve samostatné prihlásené okná:

  1. Jedno prihlásené cez anonymné okno

  2. Jedno prihlásené cez váš štandardný prehliadač

To vám umožní otestovať proces prihlásenia a nastavenie SSO/overenia domény v jednom okne a v prípade potreby vrátiť zmeny späť cez druhé okno.

Testovanie SSO / jediného prihlásenia

Ak chcete otestovať proces nastavenia bez rizika vplyvu na používateľov, môžete tak urobiť prostredníctvom aplikácie tu.

Úspešné pripojenie v tejto testovacej aplikácii sa neprepojí s vašou produkčnou organizáciou ani neuloží pripojenie (takže rovnaké parametre môžete znova použiť vo svojej produkčnej inštancii, keď budete pripravení). To znamená, že ju môžete bezpečne používať ako sandbox alebo skúšobné prostredie, kým sa oboznámite s požiadavkami a vyriešite prípadné chýbajúce predpoklady.

Povolenie SSO / jediného prihlásenia

Najprv prejdite z globálnej konzoly správcu na stránku Identita OpenAI. Na túto stránku sa dostanete aj prostredníctvom odkazu na stránke „Identita a poskytovanie“ v nastaveniach „Spravovať pracovný priestor“ v ChatGPT alebo na karte Identita v nastaveniach organizácie na Platforme API.

Niektoré príklady nižšie znázorňujú nastavenie v službe Okta, rovnaký postup by však mal platiť pre všetkých poskytovateľov identity SAML.

Overenie domény

Na povolenie SSO vyžadujeme, aby ste najprv overili aspoň jednu doménu.

Dôležité: Nezabudnite si pozrieť následný vplyv, ktorý môže mať overenie domény na používateľov s touto doménou.

Kliknite na tlačidlo „+ Add Domain“ a začnite zadaním svojho DNS:

Verify a new domain dialog with example.com entered and Submit available

Po odoslaní vám poskytneme kľúč na overenie vlastníctva vašej domény. Prejdite k svojmu poskytovateľovi DNS a pridajte záznam TXT s poskytnutou hodnotou:

Image

Aby kontrola overenia prebehla úspešne, váš záznam TXT musí byť dostupný cez DNS lookup.

Po dokončení tohto kroku u svojho poskytovateľa DNS sa vráťte na stránku nastavenia a kliknite na tlačidlo „Check“. Ak sa vlastníctvo vašej domény úspešne overilo, stav sa aktualizuje na „Verified“.

Domain management page with company.abc listed as Verified

Do jedného admin portálu môžete pridať až 99 overených domén a na dokončenie overenia máte 7 dní, potom doménu označíme ako expirovanú. Domény možno overiť iba v jednom admin portáli. Ak potrebujete overiť tú istú doménu pre organizáciu alebo pracovný priestor mimo vášho admin portálu, kontaktujte podporu.

Konfigurácia aplikácie

Po úspešnom overení domény môžete pokračovať v nastavovaní SSO / jediného prihlásenia nakonfigurovaním aplikácie IdP.

Začnite kliknutím na tlačidlo „Nastaviť SSO / jediné prihlásenie“:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Výber poskytovateľa identity

Môžete si vybrať zo zoznamu najobľúbenejších poskytovateľov identity, ktorí natívne podporujú integrácie SAML. Ak svojho poskytovateľa identity v zozname nevidíte alebo chcete použiť pripojenie OIDC, môžete vybrať príslušné tlačidlo vlastného pripojenia zobrazené dole:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Vytvorenie/pripojenie aplikácie

Teraz môžete podľa podrobného sprievodcu konfiguráciou vytvoriť a pripojiť svoju aplikáciu poskytovateľa identity k našej službe. Pokyny sa môžu mierne líšiť v závislosti od používaného poskytovateľa identity, no všeobecný postup nastavenia zostáva rovnaký:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Upozorňujeme, že URL adresy poskytnuté v kroku vytvorenia budú jedinečné pre vašu organizáciu:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Dôležité: Ak sa rozhodnete resetovať fungujúce pripojenie SSO, tieto hodnoty URL sa zmenia. Pri opätovnom nastavovaní SSO ich budete musieť vo svojej aplikácii zodpovedajúcim spôsobom aktualizovať.

Po dokončení nastavenia URL môžete pokračovať definovaním mapovania atribútov pre používateľov autentifikovaných prostredníctvom vašej aplikácie.

Mapovanie atribútov

Mapovanie atribútov, ktoré definujete vo svojej aplikácii SSO / jediného prihlásenia, v konečnom dôsledku určuje, ktoré účty OpenAI sa overia a ako sa vaši používatelia zobrazujú v produktoch OpenAI. Náš aktuálny model používateľa podporuje tri vlastnosti:

  1. E-mailová adresa (povinná v odpovedi SAML, určuje, ku ktorému účtu sa pristupuje)

  2. Meno (voliteľné, ale odporúčané)

  3. Priezvisko (voliteľné, ale odporúčané)

Poznámka: Dešifrovanie odpovedí SAML nepodporujeme. Uistite sa, že svoju odpoveď ani assertion nešifrujete, aby sme mohli správne identifikovať atribúty.

V závislosti od vášho IdP sa presné mapovanie atribútov bude líšiť. Odporúčame držať sa presného mapovania zobrazeného pre váš IdP v sprievodcovi nastavením, napr. pre Okta by to bolo:

Image

Ak vidíte, že noví používatelia prichádzajú s e-mailovými adresami nastavenými na ich zobrazované meno, skontrolujte mapovanie atribútov a overte, že svoje odpovede nešifrujete.

Ak sú noví používatelia namiesto toho vyzvaní na zadanie mena a dátumu narodenia, pravdepodobne to znamená, že z vašej odpovede atribútov neidentifikujeme správnu hodnotu mena.

Zmeny e-mailu

E-mailová adresa používateľa sa môže občas aktualizovať vo vašom IdP, napríklad:

  • Zmena zákonného mena po sobáši

  • Ich spoločnosť bola akvizovaná a majú novú doménu

  • atď.

Ak sa tým zmení hodnota claimu emailaddress v SSO SAMLResponse, po úspešnom SSO / jedinom prihlásení sa sprístupní iný používateľ OpenAI prepojený s novou e-mailovou adresou (a vytvorí sa, ak ešte neexistoval). Tohto používateľa bude potrebné pozvať do organizácie alebo pracovného priestoru samostatne od pôvodného používateľa.

Primárne e-mailové adresy

V niektorých prípadoch môžete mať používateľov s viacerými rôznymi e-mailovými adresami. Je to bežné vo väčších spoločnostiach s distribuovanými poštovými systémami alebo u zákazníkov z oblasti vzdelávania s rôznymi školami, napríklad:

V tejto situácii odporúčame zabezpečiť, aby vaša odpoveď SAML obsahovala v atribútoch iba jednu e-mailovú adresu, pretože viaceré e-maily môžu spôsobiť nejasnosti pri priraďovaní k novému alebo existujúcemu používateľovi.

Ak majú používatelia aj statickú e-mailovú adresu (napr. UPN), odporúčame použiť ju pri mapovaní atribútov, aby mali stabilný používateľský účet OpenAI, ktorý neovplyvní prípadná zmena ich ostatných e-mailových adries.

Zriadenie prístupu k aplikácii IdP

Po úspešnom vytvorení mapovania atribútov vás sprievodca prevedie krokmi na zriadenie prístupu pre príslušných používateľov prostredníctvom požadovaných skupín.

Prečítajte si naše odporúčania k téme Správa používateľov, kde nájdete osvedčené postupy.

Nastavenie metadát IdP

V tejto fáze nastavenia máte dve samostatné možnosti definovania metadát svojho IdP: Dynamická konfigurácia a Manuálna konfigurácia.

Dynamická konfigurácia

Toto je odporúčaná a najjednoduchšia možnosť. Pri dynamickej konfigurácii stačí zadať URL metadát priradenú k vašej aplikácii (teraz vyplnenú pomocou SSO URL a ID entity, ktoré ste nakonfigurovali skôr). Sprievodca nastavením vám ukáže, kde ju vo svojom IdP nájdete:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manuálna konfigurácia

Ako už názov napovedá, manuálna konfigurácia si vyžaduje o niečo viac práce. V závislosti od vášho IdP budete musieť zadať príslušnú SSO URL a vydavateľa IdP spolu s certifikátom x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Prihlásenie iniciované IdP

Ak chcete, aby používatelia mohli kliknúť na dlaždicu na svojom paneli a automaticky sa overiť, môžete v rámci procesu nastavenia nakonfigurovať overovanie iniciované IdP pre svoju aplikáciu. Hoci sa presný postup bude líšiť v závislosti od vášho IdP, vo všeobecnosti sa použije poskytnutá URL v tvare:

Okta vás napríklad prevedie vytvorením novej aplikácie typu záložka s touto URL:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Entra ID vám zasa umožní zadať poskytnutú „URL na prihlásenie“ do príslušného formulára:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Dôležité: Ak sa rozhodnete resetovať fungujúce pripojenie SSO, tieto hodnoty URL sa zmenia.

To znamená, že pri konfigurácii nového pripojenia budete musieť zodpovedajúcim spôsobom aktualizovať aj svoju prihlasovaciu URL, inak sa používatelia nebudú môcť autentifikovať cez svoje dlaždice.

Dokončenie nastavenia

Po nakonfigurovaní metadát poskytovateľa identity môžete kliknúť na „Pokračovať“ a nastaviť voliteľné záložkové aplikácie. Posledný povinný krok konfigurácie vykonáte na stránke „Test jediného prihlásenia“:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Po kliknutí na „Pokračovať na prihlásenie“ sa sprievodca pokúsi otestovať nové pripojenie. Ak všetko prebehne úspešne, SSO / jediné prihlásenie bude povolené. Táto zmena by sa teraz mala zobraziť na stránke konfigurácie:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Používatelia vo vašej skupine IdP so zodpovedajúcimi účtami alebo pozvánkami by sa teraz mali môcť prihlásiť cez SSO / jediné prihlásenie:

  • Môžu prejsť na chatgpt.com alebo platform.openai.com, zadať svoj e-mail a po presmerovaní na poskytovateľa identity sa overiť

  • Môžu použiť URL adresu dlaždice záložky, ktorú ste voliteľne nakonfigurovali počas nastavovania

Ak sa vaši používatelia nedokážu úspešne overiť a máte problémy s vrátením zmien, obráťte sa na podporu, ktorá vám okamžite pomôže.

Nezabudnite, že povolením SSO / jediného prihlásenia na Platforme API sa overenie domény uplatní na všetkých používateľov s touto doménou. To znamená, že aj keď používatelia nepatria do vašej organizácie Enterprise, na prístup k svojim osobným organizáciám musia byť členmi vašej skupiny IdP.

Riešenie problémov s prihlasovaním

Ak po povolení SSO / jediného prihlásenia narazíte na problémy s prihlásením, pomoc pri identifikácii bežných chýb nájdete na našej stránke Časté otázky a riešenie problémov. Ak tam nenájdete dostatočnú odpoveď, neváhajte kontaktovať podporu.

Bol tento článok užitočný?