OpenAI
Ta stran je bila strojno prevedena. Oglejte si izvirni članek v angleščini.

Pregled SSO

Pregled SSO na visoki ravni in njegovega delovanja v ChatGPT v primerjavi s platformo

Posodobljeno: 7 days ago

Namen

Ta vodnik je namenjen skrbnikom in ekipam IT ter vsebuje informacije, ki jih morate upoštevati pred konfiguriranjem SSO v svojih računih ChatGPT ali platforme. SSO je na voljo strankam paketov Business, Enterprise in Edu.

Osnovna arhitektura in terminologija

SSO je trenutno podprt prek preverjanja pristnosti SAML za ChatGPT in platformo API.

  • Delovni prostor se nanaša na instanco ChatGPT

  • Organizacija se nanaša na instanco platforme API

  • Ponudnik identitete (IdP) se nanaša na storitev, ki jo uporabljate za upravljanje digitalne identitete. Podpiramo povezave prek vseh IdP-jev, ki podpirajo SAML. Nekateri najpogostejši IdP-ji, s katerimi smo se povezali, so:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Za celoten seznam podprtih IdP-jev glejte WorkOS-ovo stran z integracijami. Podpiramo vse integracije tretjih oseb na tej strani, ki jih je mogoče povezati prek SAML ali OIDC.

Trenutno ima vsak delovni prostor ChatGPT povezano ustrezno organizacijo platforme. To pomeni, da je ID organizacije (org-id), ki ga najdete na strani »Splošno« za platformo v paketu Enterprise, enak ID-ju organizacije (org-id), povezanemu z vašim delovnim prostorom ChatGPT Enterprise. Zato imata vaš delovni prostor in organizacija skupno isto plast preverjanja pristnosti:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Zaradi te arhitekture je treba upoštevati nekaj ključnih stvari:

  1. En sam ID organizacije (org-id) lahko podpira samo eno konfiguracijo IdP.

  2. Preverjanja domen in nastavitve SAML SSO so skupne za ChatGPT in platformo API.

  3. SSO je treba omogočiti ločeno za ChatGPT in platformo API. Ko pa ga konfigurirate na eni strani, je »nastavitev« na drugi večinoma le še vklop stikala in po želji dodajanje aplikacije zaznamka v vašem IdP-ju.

Začetek uporabe SSO

Preden v svojem računu konfigurirate SSO, je pomembno, da najprej razumete nekaj ključnih konceptov funkcionalnosti SSO pri OpenAI.

Splošna terminologija za identiteto

Dodeljevanje Ko OpenAI govori o dodeljevanju v kontekstu uporabnikov, imamo posebej v mislih dodeljevanje povabil. Neposrednega dodeljevanja ustvarjanja uporabniških računov ne podpiramo. Povabila je mogoče dodeliti prek:

  1. SCIM (podprto v integraciji SCIM za ChatGPT in integraciji SCIM za platformo API)

  2. Stran »Člani« v ChatGPT ali na platformi API

  3. Samodejno ustvarjanje računa

  4. API za povabila

Dodeljevanje povabil je korak, ločen od preverjanja pristnosti, ki ga izvede SSO.


Preverjanje pristnosti – „Ali ste res tisti, za kogar se predstavljate?“

Primer: IdP preveri pristnost uporabnika za našo storitev, da ob prijavi vemo, da je res tisti, za kogar se predstavlja.


Avtorizacija – „Kaj smete narediti ali videti?“

Primer: ko vaš IdP preveri vašo pristnost, določimo, katerih delovnih prostorov ChatGPT ste član.

Spoznavanje nastavitev SSO OpenAI

Preverjanje domene To je predpogoj za omogočanje SSO in samodejnega ustvarjanja računov. V bistvu: „Ali ste lastnik te domene?“

  1. Pri prijavi prek chatgpt.com ali platform.openai.com preverjena domena določa, ali uporabnika preusmerimo na našo stran z geslom ali k njegovemu IdP-ju, kadar je nastavljen tudi SSO.

  2. Ko je domena preverjena v vašem delovnem prostoru, bo vsak uporabnik, povabljen v delovni prostor z e-pošto iz te domene, ob naslednji prijavi pozvan, naj združi svoj osebni račun.

  3. Preverjanje pristnosti za ChatGPT temelji na domeni IN delovnem prostoru – ko je domena preverjena in je v delovnem prostoru omogočen SSO, bodo na SSO preusmerjeni samo uporabniki v tem delovnem prostoru, ki imajo isto domeno. Uporabniki z isto domeno, ki pa NISO del delovnega prostora (tj. uporabniki računov Free, Plus, Pro ali Team iz vaše domene), se bodo še naprej prijavljali z e-pošto/geslom ali prek zunanjega ponudnika.

  4. Preverjanje pristnosti na platformi temelji na domeni – ko je domena preverjena in je SSO omogočen, vsi uporabniki platforme s to domeno izgubijo možnost prijave z geslom. Za več podrobnosti glejte spodnji razdelek »Preverjanje domene v ChatGPT v primerjavi s platformo API«.

  5. Poddomen je treba preveriti ločeno od vrhnjih domen.

Da lahko uspešno obdelamo preverjanje vaše domene, mora biti vaš zapis TXT berljiv prek poizvedbe DNS.


(Samo ChatGPT) Samodejno ustvarjanje računa (AAC) Ko je omogočeno v delovnem prostoru ChatGPT, novi uporabnik, katerega e-poštni naslov se ujema s preverjenimi domenami, ob registraciji samodejno prejme povabilo v delovni prostor Enterprise. Če uporabljate SCIM, ne priporočamo omogočanja AAC.


(Samo ChatGPT) Dovoli povabila za zunanje domene Ta nastavitev določa, ali je mogoče v delovni prostor povabiti uporabnike z nepreverjenimi domenami. Uporabnikom iz zunanjih domen se ne bo treba prijaviti prek SSO, saj nastavitve SSO veljajo samo za uporabnike, ki pripadajo preverjeni domeni.


Omogoči SSO Ta nastavitev določa, ali se vaše konfigurirane nastavitve SSO uporabljajo za delovni prostor in/ali organizacijo.


Uveljavi SSO

Ko je ta nastavitev onemogočena, uporabnikom s preverjeno domeno omogoča, da izberejo prijavo prek SSO ali prek zunanjega ponudnika.

Globalni skrbniki lahko možnost Uveljavi SSO nastavijo na Obvezno za ChatGPT in platformo API neposredno na strani Upravljanje SSO v skrbniški konzoli. Ko je ta nastavitev omogočena, se lahko uporabniki s preverjeno domeno v delovni prostor ali organizacijo z omogočenim SSO prijavijo samo prek SSO. Preverjanje pristnosti z geslom in prek zunanjega ponudnika za delovni prostor/organizacijo ni več veljavno, vendar ga je še vedno mogoče uporabiti v drugih delovnih prostorih/organizacijah, kjer njihova domena ni preverjena.

Preverjanje domene v ChatGPT v primerjavi s platformo API

Kot smo že omenili, se preverjanje domene uporablja v skupnih instancah ChatGPT in platforme. Vendar obstaja ključna razlika v tem, kako preverjanje domene vpliva na prijave v ChatGPT v primerjavi s platformo, če je omogočen SSO:

SSO na platformi API v celoti temelji na domeni. To pomeni, da ko je domena preverjena v kateri koli organizaciji in je SSO omogočen, bodo VSI uporabniki s to domeno izgubili možnost prijave z geslom. Če nimajo možnosti preverjanja pristnosti prek zunanjega ponudnika, bodo zaklenjeni iz svojih organizacij, razen če pripadajo dostopni skupini IdP.

Nasprotno pa bodo na strani ChatGPT prizadeti samo uporabniki, ki pripadajo delovnemu prostoru, v katerem je bila domena preverjena. Uporabniki, ki niso v dostopni skupini IdP-ja, se bodo še vedno lahko prijavili v delovne prostore z načini, opisanimi v naslednjem razdelku.

Izkušnja prijave za vaše uporabnike

OpenAI podpira tri različne načine preverjanja pristnosti:

  1. Uporabniško ime + geslo

  2. Preverjanje pristnosti prek Microsofta/Googla/Appla

  3. SSO

Upoštevajte, da se delovanje razlikuje glede na to, ali se uporabnik prijavlja v ChatGPT ali platformo API, ali je njegova domena preverjena in ali je v ustreznih delovnih prostorih/organizacijah uveljavljen SSO.

Prijava, ki jo sproži SP

Vsi uporabniki lahko za prijavo neposredno obiščejo chatgpt.com ali platform.openai.com. Pri uporabi te možnosti se lahko različni načini preverjanja pristnosti sprožijo, kot je prikazano spodaj:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Če uporabnik pripada več delovnim prostorom, vključno z enim, kjer je za njegovo domeno omogočen SSO, bo pozvan, naj izbere delovni prostor, v katerega se želi prijaviti.

Prijava v ChatGPT, ki jo sproži SP

Če ugotovimo, da vneseni e-poštni naslov pripada delovnemu prostoru, v katerem je njegova domena preverjena, bomo uporabnika preusmerili k njegovemu IdP-ju za preverjanje pristnosti. V nasprotnem primeru bo uporabnik preusmerjen na prijavo z vnosom gesla.

Če uporabnik pripada več delovnim prostorom, vključno z vsaj enim, kjer je za njegovo domeno omogočen SSO, bo pozvan, naj izbere način prijave:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Opomba: če je za določen delovni prostor omogočena možnost »Uveljavi SSO«, se lahko uporabniki s preverjenimi domenami prijavijo samo prek SSO. Preverjanje pristnosti prek zunanjega ponudnika in gesla ne bo na voljo.

Prijava na platformi, ki jo sproži SP

Kot smo že omenili, bo uporabnik s preverjeno domeno, ki vnese svoj e-poštni naslov na prijavni strani platforme, vedno preusmerjen k svojemu IdP-ju za preverjanje pristnosti.

Zato je ključnega pomena, da to razumete, preden omogočite SSO za platformo. V nasprotnem primeru lahko zelo hitro pomotoma zaklenete uporabnike platforme z osebnimi računi.

Prijava, ki jo sproži IdP

Pri konfiguriranju SSO na ustreznih straneh za identiteto boste našli edinstven URL ploščice za ChatGPT in platformo API:

Te URL-je ploščic lahko konfigurirate v svojem IdP-ju, da se lahko uporabniki z enim klikom samodejno prijavijo/preverijo pristnost.

Naslednji koraki

Zdaj ko dobro poznate osnove naše arhitekture, pojdite na stran »Razumevanje vaše idealne nastavitve upravljanja uporabnikov«, da določite idealno izvedbo za svoj primer uporabe. Nato vas bomo vodili skozi konfiguracijo SSO in SCIM v vašem računu.

Ali vam je bil ta članek v pomoč?