Predpoklady
Ak chcete nastaviť SSO / jediné prihlásenie, musíte:
Mať plán OpenAI s globálnou konzolou správcu
Byť globálnym správcom
Pred pokračovaním si prečítajte naše stránky dokumentácie Prehľad SSO / jediné prihlásenie a Správa používateľov, aby ste poznali našu architektúru SSO / jediného prihlásenia.
Ak ste už predtým nakonfigurovali SSO / jediné prihlásenie pre organizáciu v Platforme API alebo pracovný priestor ChatGPT, vaše nastavenia SSO / jediného prihlásenia by už mali byť dostupné na konfiguráciu na stránke OpenAI Identity. Ak sa pracovný priestor alebo organizácia, pre ktorú chcete povoliť SSO / jediné prihlásenie, nezobrazuje vo vašej globálnej konzole správcu, kontaktujte support@openai.com.
⚠️ Vaši používatelia budú zablokovaní, ak SSO nebude nastavené správne!
Nesprávne nastavenie môže viesť k tomu, že vaši používatelia budú zablokovaní z organizácií a pracovných priestorov, kde je SSO nastavené ako povinné. Odporúčame, aby ste vy ako globálny správca ponechali SSO v admin portáli ako voliteľné.
Počas nastavenia majte otvorené dve samostatné prihlásené okná:
Jedno prihlásené cez anonymné okno
Jedno prihlásené cez váš štandardný prehliadač
To vám umožní otestovať proces prihlásenia a nastavenie SSO/overenia domény v jednom okne a v prípade potreby vrátiť zmeny späť cez druhé okno.
Testovanie SSO / jediného prihlásenia
Ak chcete otestovať proces nastavenia bez rizika vplyvu na používateľov, môžete tak urobiť prostredníctvom aplikácie tu.
Úspešné pripojenie v tejto testovacej aplikácii sa neprepojí s vašou produkčnou organizáciou ani neuloží pripojenie (takže rovnaké parametre môžete znova použiť vo svojej produkčnej inštancii, keď budete pripravení). To znamená, že ju môžete bezpečne používať ako sandbox alebo skúšobné prostredie, kým sa oboznámite s požiadavkami a vyriešite prípadné chýbajúce predpoklady.
Povolenie SSO / jediného prihlásenia
Začnite tým, že z globálnej konzoly správcu prejdete na stránku OpenAI Identity. Na túto stránku sa dostanete aj cez odkaz na stránke „Identita a zriaďovanie“ v nastaveniach „Spravovať pracovný priestor“ v ChatGPT alebo na karte Identita v nastaveniach organizácie Platforma API.
Niektoré príklady nižšie ukážu nastavenie v Okte, no rovnaká logika by mala platiť pre všetkých IdP SAML.
Overenie domény
Na povolenie SSO vyžadujeme, aby ste najprv overili aspoň jednu doménu.
Dôležité: Nezabudnite si pozrieť následný vplyv, ktorý môže mať overenie domény na používateľov s touto doménou.
Kliknite na tlačidlo „+ Add Domain“ a začnite zadaním svojho DNS:

Po odoslaní vám poskytneme kľúč na overenie vlastníctva vašej domény. Prejdite k svojmu poskytovateľovi DNS a pridajte záznam TXT s poskytnutou hodnotou:

Aby kontrola overenia prebehla úspešne, váš záznam TXT musí byť dostupný cez DNS lookup.
Po dokončení tohto kroku u svojho poskytovateľa DNS sa vráťte na stránku nastavenia a kliknite na tlačidlo „Check“. Ak sa vlastníctvo vašej domény úspešne overilo, stav sa aktualizuje na „Verified“.

Do jedného admin portálu môžete pridať až 99 overených domén a na dokončenie overenia máte 7 dní, potom doménu označíme ako expirovanú. Domény možno overiť iba v jednom admin portáli. Ak potrebujete overiť tú istú doménu pre organizáciu alebo pracovný priestor mimo vášho admin portálu, kontaktujte podporu.
Konfigurácia aplikácie
Po úspešnom overení domény môžete pokračovať v nastavovaní SSO / jediného prihlásenia nakonfigurovaním aplikácie IdP.
Začnite kliknutím na tlačidlo „Nastaviť SSO / jediné prihlásenie“:

Výber poskytovateľa identity
Môžete si vybrať zo zoznamu najpoužívanejších IdP, ktoré natívne podporujú integrácie SAML. Ak svoj IdP v zozname nevidíte alebo chcete použiť pripojenie OIDC, môžete vybrať príslušné tlačidlo vlastného pripojenia zobrazené naspodku:

Vytvorenie/pripojenie aplikácie
Teraz môžete postupovať podľa konfiguračného sprievodcu krok za krokom, ktorý vám pomôže vytvoriť a pripojiť vašu aplikáciu IdP k našej službe. V závislosti od používaného IdP sa pokyny môžu mierne líšiť, no všeobecný postup nastavenia zostáva rovnaký:

Upozorňujeme, že URL adresy poskytnuté v kroku vytvorenia budú jedinečné pre vašu organizáciu:

Dôležité: Ak sa rozhodnete resetovať fungujúce pripojenie SSO, tieto hodnoty URL sa zmenia. Pri opätovnom nastavovaní SSO ich budete musieť vo svojej aplikácii zodpovedajúcim spôsobom aktualizovať.
Po dokončení nastavenia URL môžete pokračovať definovaním mapovania atribútov pre používateľov autentifikovaných prostredníctvom vašej aplikácie.
Mapovanie atribútov
Mapovanie atribútov, ktoré definujete vo svojej aplikácii SSO / jediného prihlásenia, v konečnom dôsledku určuje, ktoré účty OpenAI sa overia a ako sa vaši používatelia zobrazujú v produktoch OpenAI. Náš aktuálny model používateľa podporuje tri vlastnosti:
E-mailová adresa (povinná v odpovedi SAML, určuje, ku ktorému účtu sa pristupuje)
Meno (voliteľné, ale odporúčané)
Priezvisko (voliteľné, ale odporúčané)
Poznámka: Dešifrovanie odpovedí SAML nepodporujeme. Uistite sa, že svoju odpoveď ani assertion nešifrujete, aby sme mohli správne identifikovať atribúty.
V závislosti od vášho IdP sa presné mapovanie atribútov bude líšiť. Odporúčame držať sa presného mapovania zobrazeného pre váš IdP v sprievodcovi nastavením, napr. pre Okta by to bolo:

Ak vidíte, že noví používatelia prichádzajú s e-mailovými adresami nastavenými na ich zobrazované meno, skontrolujte mapovanie atribútov a overte, že svoje odpovede nešifrujete.
Ak sú noví používatelia namiesto toho vyzvaní na zadanie mena a dátumu narodenia, pravdepodobne to znamená, že z vašej odpovede atribútov neidentifikujeme správnu hodnotu mena.
Zmeny e-mailu
E-mailová adresa používateľa sa môže občas aktualizovať vo vašom IdP, napríklad:
Zmena zákonného mena po sobáši
Ich spoločnosť bola akvizovaná a majú novú doménu
atď.
Ak sa tým zmení hodnota claimu emailaddress v SSO SAMLResponse, po úspešnom SSO / jedinom prihlásení sa sprístupní iný používateľ OpenAI prepojený s novou e-mailovou adresou (a vytvorí sa, ak ešte neexistoval). Tohto používateľa bude potrebné pozvať do organizácie alebo pracovného priestoru samostatne od pôvodného používateľa.
Primárne e-mailové adresy
V niektorých prípadoch môžete mať používateľov s viacerými rôznymi e-mailovými adresami. Je to bežné vo väčších spoločnostiach s distribuovanými poštovými systémami alebo u zákazníkov z oblasti vzdelávania s rôznymi školami, napríklad:
V tejto situácii odporúčame zabezpečiť, aby vaša odpoveď SAML obsahovala v atribútoch iba jednu e-mailovú adresu, pretože viaceré e-maily môžu spôsobiť nejasnosti pri priraďovaní k novému alebo existujúcemu používateľovi.
Ak majú používatelia aj statickú e-mailovú adresu (napr. UPN), odporúčame použiť ju pri mapovaní atribútov, aby mali stabilný používateľský účet OpenAI, ktorý neovplyvní prípadná zmena ich ostatných e-mailových adries.
Zriadenie prístupu k aplikácii IdP
Po úspešnom vytvorení mapovania atribútov vás sprievodca prevedie krokmi na zriadenie prístupu pre príslušných používateľov prostredníctvom požadovaných skupín.
Prečítajte si naše odporúčania k téme Správa používateľov, kde nájdete osvedčené postupy.
Nastavenie metadát IdP
V tejto fáze nastavenia máte dve samostatné možnosti definovania metadát svojho IdP: Dynamická konfigurácia a Manuálna konfigurácia.
Dynamická konfigurácia
Toto je odporúčaná a najjednoduchšia možnosť. Pri dynamickej konfigurácii stačí zadať URL metadát priradenú k vašej aplikácii (teraz vyplnenú pomocou SSO URL a ID entity, ktoré ste nakonfigurovali skôr). Sprievodca nastavením vám ukáže, kde ju vo svojom IdP nájdete:

Manuálna konfigurácia
Ako už názov napovedá, manuálna konfigurácia si vyžaduje o niečo viac práce. V závislosti od vášho IdP budete musieť zadať príslušnú SSO URL a vydavateľa IdP spolu s certifikátom x.509:

Prihlásenie iniciované IdP
Ak chcete, aby používatelia mohli kliknúť na dlaždicu na svojom paneli a automaticky sa overiť, môžete v rámci procesu nastavenia nakonfigurovať overovanie iniciované IdP pre svoju aplikáciu. Hoci sa presný postup bude líšiť v závislosti od vášho IdP, vo všeobecnosti sa použije poskytnutá URL v tvare:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
Platforma API: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Okta vás napríklad prevedie vytvorením novej aplikácie typu záložka s touto URL:

Entra ID vám zasa umožní zadať poskytnutú „URL na prihlásenie“ do príslušného formulára:

Dôležité: Ak sa rozhodnete resetovať fungujúce pripojenie SSO, tieto hodnoty URL sa zmenia.
To znamená, že pri konfigurácii nového pripojenia budete musieť zodpovedajúcim spôsobom aktualizovať aj svoju prihlasovaciu URL, inak sa používatelia nebudú môcť autentifikovať cez svoje dlaždice.
Dokončenie nastavenia
Po nakonfigurovaní metadát svojho IdP môžete kliknúť na „Pokračovať“ a pokračovať nastavením voliteľných aplikácií typu záložka. Posledný povinný krok konfigurácie bude na stránke „Test jediného prihlásenia“:

Po kliknutí na „Pokračovať na prihlásenie“ sa sprievodca pokúsi otestovať vaše nové pripojenie. Ak všetko prebehne úspešne, SSO / jediné prihlásenie bude týmto povolené. Teraz by sa to malo zobraziť na vašej konfiguračnej stránke:


Používatelia vo vašej skupine IdP so zodpovedajúcimi účtami alebo pozvánkami by sa teraz mali vedieť prihlásiť pomocou SSO / jediného prihlásenia:
Môžu prejsť na chatgpt.com alebo platform.openai.com, zadať svoj e-mail a potom sa overiť po tom, ako ich presmerujeme k ich IdP
Môžu použiť URL dlaždice záložky, ktorú ste počas nastavenia voliteľne nakonfigurovali
Ak zistíte, že sa vaši používatelia nevedia úspešne overiť, a narazíte na problém pri vrátení zmien, kontaktujte podporu a požiadajte o okamžitú pomoc.
Nezabudnite, že povolenie SSO / jediného prihlásenia v Platforme API uplatní overenie domény na všetkých používateľov s touto doménou. To znamená, že aj keď používatelia nepatria do vašej organizácie Enterprise, na prístup k svojim osobným organizáciám budú stále musieť byť súčasťou vašej skupiny IdP.
Riešenie problémov s prihlasovaním
Ak po povolení SSO / jediného prihlásenia narazíte na problémy s prihlásením, pomoc pri identifikácii bežných chýb nájdete na našej stránke Časté otázky a riešenie problémov. Ak tam nenájdete dostatočnú odpoveď, neváhajte kontaktovať podporu.
