OpenAI
Táto stránka bola strojovo preložená. Prečítaj si pôvodný článok v angličtine.

Konfigurácia SSO

Tento dokument vysvetľuje konfiguráciu SSO pre ChatGPT a API Platform

Aktualizované: 5 days ago

Predpoklady

Ak chcete nastaviť SSO / jediné prihlásenie, musíte:

  1. Mať plán OpenAI s globálnou konzolou správcu

  2. Byť globálnym správcom

Pred pokračovaním si prečítajte naše stránky dokumentácie Prehľad SSO / jediné prihlásenie a Správa používateľov, aby ste poznali našu architektúru SSO / jediného prihlásenia.

Ak ste už predtým nakonfigurovali SSO / jediné prihlásenie pre organizáciu v Platforme API alebo pracovný priestor ChatGPT, vaše nastavenia SSO / jediného prihlásenia by už mali byť dostupné na konfiguráciu na stránke OpenAI Identity. Ak sa pracovný priestor alebo organizácia, pre ktorú chcete povoliť SSO / jediné prihlásenie, nezobrazuje vo vašej globálnej konzole správcu, kontaktujte support@openai.com.

⚠️ Vaši používatelia budú zablokovaní, ak SSO nebude nastavené správne!

Nesprávne nastavenie môže viesť k tomu, že vaši používatelia budú zablokovaní z organizácií a pracovných priestorov, kde je SSO nastavené ako povinné. Odporúčame, aby ste vy ako globálny správca ponechali SSO v admin portáli ako voliteľné.

Počas nastavenia majte otvorené dve samostatné prihlásené okná:

  1. Jedno prihlásené cez anonymné okno

  2. Jedno prihlásené cez váš štandardný prehliadač

To vám umožní otestovať proces prihlásenia a nastavenie SSO/overenia domény v jednom okne a v prípade potreby vrátiť zmeny späť cez druhé okno.

Testovanie SSO / jediného prihlásenia

Ak chcete otestovať proces nastavenia bez rizika vplyvu na používateľov, môžete tak urobiť prostredníctvom aplikácie tu.

Úspešné pripojenie v tejto testovacej aplikácii sa neprepojí s vašou produkčnou organizáciou ani neuloží pripojenie (takže rovnaké parametre môžete znova použiť vo svojej produkčnej inštancii, keď budete pripravení). To znamená, že ju môžete bezpečne používať ako sandbox alebo skúšobné prostredie, kým sa oboznámite s požiadavkami a vyriešite prípadné chýbajúce predpoklady.

Povolenie SSO / jediného prihlásenia

Začnite tým, že z globálnej konzoly správcu prejdete na stránku OpenAI Identity. Na túto stránku sa dostanete aj cez odkaz na stránke „Identita a zriaďovanie“ v nastaveniach „Spravovať pracovný priestor“ v ChatGPT alebo na karte Identita v nastaveniach organizácie Platforma API.

Niektoré príklady nižšie ukážu nastavenie v Okte, no rovnaká logika by mala platiť pre všetkých IdP SAML.

Overenie domény

Na povolenie SSO vyžadujeme, aby ste najprv overili aspoň jednu doménu.

Dôležité: Nezabudnite si pozrieť následný vplyv, ktorý môže mať overenie domény na používateľov s touto doménou.

Kliknite na tlačidlo „+ Add Domain“ a začnite zadaním svojho DNS:

Verify a new domain dialog with example.com entered and Submit available

Po odoslaní vám poskytneme kľúč na overenie vlastníctva vašej domény. Prejdite k svojmu poskytovateľovi DNS a pridajte záznam TXT s poskytnutou hodnotou:

Image

Aby kontrola overenia prebehla úspešne, váš záznam TXT musí byť dostupný cez DNS lookup.

Po dokončení tohto kroku u svojho poskytovateľa DNS sa vráťte na stránku nastavenia a kliknite na tlačidlo „Check“. Ak sa vlastníctvo vašej domény úspešne overilo, stav sa aktualizuje na „Verified“.

Domain management page with company.abc listed as Verified

Do jedného admin portálu môžete pridať až 99 overených domén a na dokončenie overenia máte 7 dní, potom doménu označíme ako expirovanú. Domény možno overiť iba v jednom admin portáli. Ak potrebujete overiť tú istú doménu pre organizáciu alebo pracovný priestor mimo vášho admin portálu, kontaktujte podporu.

Konfigurácia aplikácie

Po úspešnom overení domény môžete pokračovať v nastavovaní SSO / jediného prihlásenia nakonfigurovaním aplikácie IdP.

Začnite kliknutím na tlačidlo „Nastaviť SSO / jediné prihlásenie“:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Výber poskytovateľa identity

Môžete si vybrať zo zoznamu najpoužívanejších IdP, ktoré natívne podporujú integrácie SAML. Ak svoj IdP v zozname nevidíte alebo chcete použiť pripojenie OIDC, môžete vybrať príslušné tlačidlo vlastného pripojenia zobrazené naspodku:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Vytvorenie/pripojenie aplikácie

Teraz môžete postupovať podľa konfiguračného sprievodcu krok za krokom, ktorý vám pomôže vytvoriť a pripojiť vašu aplikáciu IdP k našej službe. V závislosti od používaného IdP sa pokyny môžu mierne líšiť, no všeobecný postup nastavenia zostáva rovnaký:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Upozorňujeme, že URL adresy poskytnuté v kroku vytvorenia budú jedinečné pre vašu organizáciu:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Dôležité: Ak sa rozhodnete resetovať fungujúce pripojenie SSO, tieto hodnoty URL sa zmenia. Pri opätovnom nastavovaní SSO ich budete musieť vo svojej aplikácii zodpovedajúcim spôsobom aktualizovať.

Po dokončení nastavenia URL môžete pokračovať definovaním mapovania atribútov pre používateľov autentifikovaných prostredníctvom vašej aplikácie.

Mapovanie atribútov

Mapovanie atribútov, ktoré definujete vo svojej aplikácii SSO / jediného prihlásenia, v konečnom dôsledku určuje, ktoré účty OpenAI sa overia a ako sa vaši používatelia zobrazujú v produktoch OpenAI. Náš aktuálny model používateľa podporuje tri vlastnosti:

  1. E-mailová adresa (povinná v odpovedi SAML, určuje, ku ktorému účtu sa pristupuje)

  2. Meno (voliteľné, ale odporúčané)

  3. Priezvisko (voliteľné, ale odporúčané)

Poznámka: Dešifrovanie odpovedí SAML nepodporujeme. Uistite sa, že svoju odpoveď ani assertion nešifrujete, aby sme mohli správne identifikovať atribúty.

V závislosti od vášho IdP sa presné mapovanie atribútov bude líšiť. Odporúčame držať sa presného mapovania zobrazeného pre váš IdP v sprievodcovi nastavením, napr. pre Okta by to bolo:

Image

Ak vidíte, že noví používatelia prichádzajú s e-mailovými adresami nastavenými na ich zobrazované meno, skontrolujte mapovanie atribútov a overte, že svoje odpovede nešifrujete.

Ak sú noví používatelia namiesto toho vyzvaní na zadanie mena a dátumu narodenia, pravdepodobne to znamená, že z vašej odpovede atribútov neidentifikujeme správnu hodnotu mena.

Zmeny e-mailu

E-mailová adresa používateľa sa môže občas aktualizovať vo vašom IdP, napríklad:

  • Zmena zákonného mena po sobáši

  • Ich spoločnosť bola akvizovaná a majú novú doménu

  • atď.

Ak sa tým zmení hodnota claimu emailaddress v SSO SAMLResponse, po úspešnom SSO / jedinom prihlásení sa sprístupní iný používateľ OpenAI prepojený s novou e-mailovou adresou (a vytvorí sa, ak ešte neexistoval). Tohto používateľa bude potrebné pozvať do organizácie alebo pracovného priestoru samostatne od pôvodného používateľa.

Primárne e-mailové adresy

V niektorých prípadoch môžete mať používateľov s viacerými rôznymi e-mailovými adresami. Je to bežné vo väčších spoločnostiach s distribuovanými poštovými systémami alebo u zákazníkov z oblasti vzdelávania s rôznymi školami, napríklad:

V tejto situácii odporúčame zabezpečiť, aby vaša odpoveď SAML obsahovala v atribútoch iba jednu e-mailovú adresu, pretože viaceré e-maily môžu spôsobiť nejasnosti pri priraďovaní k novému alebo existujúcemu používateľovi.

Ak majú používatelia aj statickú e-mailovú adresu (napr. UPN), odporúčame použiť ju pri mapovaní atribútov, aby mali stabilný používateľský účet OpenAI, ktorý neovplyvní prípadná zmena ich ostatných e-mailových adries.

Zriadenie prístupu k aplikácii IdP

Po úspešnom vytvorení mapovania atribútov vás sprievodca prevedie krokmi na zriadenie prístupu pre príslušných používateľov prostredníctvom požadovaných skupín.

Prečítajte si naše odporúčania k téme Správa používateľov, kde nájdete osvedčené postupy.

Nastavenie metadát IdP

V tejto fáze nastavenia máte dve samostatné možnosti definovania metadát svojho IdP: Dynamická konfigurácia a Manuálna konfigurácia.

Dynamická konfigurácia

Toto je odporúčaná a najjednoduchšia možnosť. Pri dynamickej konfigurácii stačí zadať URL metadát priradenú k vašej aplikácii (teraz vyplnenú pomocou SSO URL a ID entity, ktoré ste nakonfigurovali skôr). Sprievodca nastavením vám ukáže, kde ju vo svojom IdP nájdete:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manuálna konfigurácia

Ako už názov napovedá, manuálna konfigurácia si vyžaduje o niečo viac práce. V závislosti od vášho IdP budete musieť zadať príslušnú SSO URL a vydavateľa IdP spolu s certifikátom x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Prihlásenie iniciované IdP

Ak chcete, aby používatelia mohli kliknúť na dlaždicu na svojom paneli a automaticky sa overiť, môžete v rámci procesu nastavenia nakonfigurovať overovanie iniciované IdP pre svoju aplikáciu. Hoci sa presný postup bude líšiť v závislosti od vášho IdP, vo všeobecnosti sa použije poskytnutá URL v tvare:

Okta vás napríklad prevedie vytvorením novej aplikácie typu záložka s touto URL:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Entra ID vám zasa umožní zadať poskytnutú „URL na prihlásenie“ do príslušného formulára:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Dôležité: Ak sa rozhodnete resetovať fungujúce pripojenie SSO, tieto hodnoty URL sa zmenia.

To znamená, že pri konfigurácii nového pripojenia budete musieť zodpovedajúcim spôsobom aktualizovať aj svoju prihlasovaciu URL, inak sa používatelia nebudú môcť autentifikovať cez svoje dlaždice.

Dokončenie nastavenia

Po nakonfigurovaní metadát svojho IdP môžete kliknúť na „Pokračovať“ a pokračovať nastavením voliteľných aplikácií typu záložka. Posledný povinný krok konfigurácie bude na stránke „Test jediného prihlásenia“:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Po kliknutí na „Pokračovať na prihlásenie“ sa sprievodca pokúsi otestovať vaše nové pripojenie. Ak všetko prebehne úspešne, SSO / jediné prihlásenie bude týmto povolené. Teraz by sa to malo zobraziť na vašej konfiguračnej stránke:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Používatelia vo vašej skupine IdP so zodpovedajúcimi účtami alebo pozvánkami by sa teraz mali vedieť prihlásiť pomocou SSO / jediného prihlásenia:

  • Môžu prejsť na chatgpt.com alebo platform.openai.com, zadať svoj e-mail a potom sa overiť po tom, ako ich presmerujeme k ich IdP

  • Môžu použiť URL dlaždice záložky, ktorú ste počas nastavenia voliteľne nakonfigurovali

Ak zistíte, že sa vaši používatelia nevedia úspešne overiť, a narazíte na problém pri vrátení zmien, kontaktujte podporu a požiadajte o okamžitú pomoc.

Nezabudnite, že povolenie SSO / jediného prihlásenia v Platforme API uplatní overenie domény na všetkých používateľov s touto doménou. To znamená, že aj keď používatelia nepatria do vašej organizácie Enterprise, na prístup k svojim osobným organizáciám budú stále musieť byť súčasťou vašej skupiny IdP.

Riešenie problémov s prihlasovaním

Ak po povolení SSO / jediného prihlásenia narazíte na problémy s prihlásením, pomoc pri identifikácii bežných chýb nájdete na našej stránke Časté otázky a riešenie problémov. Ak tam nenájdete dostatočnú odpoveď, neváhajte kontaktovať podporu.

Bol tento článok užitočný?