Preglejte našo stran „Pregled SSO“, da se seznanite s ključnimi pojmi, obravnavanimi v tem dokumentu.
Pred preverjanjem domen je pomembno razmisliti o nekaj različnih vprašanjih:
Kako želite zagotavljati povabila novim uporabnikom?
Kako želite obravnavati obstoječe potrošniške (osebne/Plus/Pro) uporabnike?
Kakšen naj bo potek prijave uporabnikov?
Vsako od teh vprašanj si bomo ogledali podrobneje, da boste lažje izbrali možnost, ki najbolje ustreza vašim potrebam.
Vabljenje novih uporabnikov
Trenutno ponujamo štiri različne načine zagotavljanja povabil uporabnikom:
Omeniti velja, da razlikujemo med primeri, ko so e-poštna sporočila s povabilom dejansko poslana, in primeri, ko je povabilo v našem zaledju tiho povezano z e-poštnim naslovom uporabnika.
E-poštna sporočila s povabilom so dejansko poslana, kadar:
Je nov uporabnik prvič povabljen prek SCIM.
Je uporabnik neposredno povabljen iz ChatGPT ali API Platform.
Povabila so tiho povezana, kadar:
Je bil uporabnik SCIM odstranjen iz vaše skupine IdP in nato znova dodan.
Velja samodejno ustvarjanje računov.
V slednjem primeru uporabniki povabil ne bodo videli v svojem nabiralniku, vendar bodo ob poskusu prijave še vedno pravilno usmerjeni v ustrezen delovni prostor/organizacijo.
SCIM
SCIM je na voljo tako v ChatGPT kot tudi v API Platform. SCIM ponudnikom identitete (npr. Okta, Entra ID itd.) omogoča izmenjavo podatkov o identiteti uporabnikov z OpenAI ter avtomatizira zagotavljanje povabil (in odpravo zagotavljanja uporabniških računov) glede na organizacijske spremembe.
Čeprav se SCIM prav tako konfigurira prek vašega IdP, ga je mogoče nastaviti neodvisno od SSO. Zato preverjanje domene/SSO nista zahtevi za SCIM.
Če se odločite uporabljati tako SCIM kot SSO, je pomembna razlika naslednja:
SCIM zagotavlja samo povabila
SSO ureja preverjanje pristnosti in ustvarjanje uporabnikov
SCIM obravnavamo kot najzanesljivejšo in najbolj razširljivo rešitev za celovito upravljanje uporabnikov. Glede na vašo idealno implementacijo na splošno priporočamo naslednjo arhitekturo kot najboljšo prakso, če uvajate tako ChatGPT kot API Platform:

S to nastavitvijo lahko zlahka ločeno upravljate tako povabila kot dostop (do ChatGPT in API Platform). Dodatna prednost te nastavitve je, da lahko vaše skrbniške ekipe vse potrebne spremembe izvedejo centralno, neposredno v vašem IdP.
Če SCIM uvajate v več aplikacijah (tj. ChatGPT v primerjavi z API Platform in drugimi računi), morajo biti vaše aplikacije SCIM edinstvene. Tudi če je ciljna baza uporabnikov enaka, močno priporočamo, da se vsaka implementacija SCIM sklicuje na edinstveno aplikacijo v vašem ponudniku IdP.
Če te zahteve ne izpolnite, lahko pride do nedoslednosti, ki na koncu povzročijo neveljavna članstva.
Neposredna povabila iz ChatGPT ali API Platform
Skrbniki lahko uporabnike neposredno povabijo po e-pošti z ustreznih strani ChatGPT in Platform „Člani“. V ChatGPT ta metoda podpira tudi množična povabila prek naložene datoteke CSV:

Čeprav običajno niso razširljiva rešitev, pogosto priporočamo uporabo neposrednih povabil, ko začenjate v novem delovnem prostoru/organizaciji. Za razliko od SCIM ni morebitne zamude pri dostavi povabil v nabiralnike uporabnikov, zato je to najučinkovitejša možnost za hiter dostop, spreminjanje dovoljenj in splošno testiranje.
Poleg tega lahko SCIM kadar koli omogočite pozneje in obstoječe uporabnike uvrstite pod aplikacijo SCIM. Zato ni skrbi, da bi bili neposredno povabljeni uporabniki izključeni iz prihodnje avtomatizacije, razen če to želite.
Samodejno ustvarjanje računov (AAC)
Za razliko od drugih možnosti je AAC na voljo samo na strani Identiteta v ChatGPT in zahteva, da je SSO najprej omogočen:

Kot je prikazano zgoraj, AAC zagotavlja, da bodo uporabniki, ki se registrirajo ali prijavijo s preverjeno e-poštno domeno, samodejno dodani v vaš delovni prostor Enterprise. Uporabniki ne bodo prejeli e-poštnega sporočila s povabilom, postopek pa je v celoti avtomatiziran. To ima svoje prednosti in slabosti.
Če vaša politika dovoljuje odprt dostop vsem uporabnikom z vašo preverjeno domeno, je AAC odlična možnost, ki odpravi dodatno delo pri konfiguriranju in upravljanju aplikacije SCIM.
Vendar AAC ni idealen, če potrebujete bolj omejen pristop k dostopu uporabnikov, ki temelji na odobritvah.
⚠️ OPOZORILO ⚠️
Upoštevajte, da bo omogočanje AAC dejansko prisilno združilo vse potrošniške (osebne/Plus/Pro) uporabnike pod vašo domeno v vaš delovni prostor Enterprise. Več o tem najdete spodaj v razdelku „Obravnava obstoječih uporabnikov“.
Upoštevajte, da v tem primeru ti uporabniki še vedno zasedajo sedež v vašem računu Enterprise, tudi če niso člani skupine za dostop v vašem IdP in ne morejo uspešno dostopati do delovnega prostora, kadar je SSO uveljavljen.
Zato v večini primerov namesto AAC na splošno priporočamo SCIM ali neposredna povabila. Da bi se izognili morebitnim nejasnostim, priporočamo, da AAC pustite izklopljen, če nameravate uporabljati SCIM.
Endpoint za skrbniška povabila v API Platform
Naša API Platform podpira Endpoint za povabila, ki vam omogoča programsko povabiti uporabnike v svojo organizacijo API.
V primerjavi s SCIM je glavna prednost endpoint ta, da vam omogoča določiti projekte, ki jim mora povabljeni uporabnik pripadati:

To zagotavlja dodatno raven natančnosti in nadzora, brez ročnega dela pri posameznih neposrednih povabilih.
Obravnava obstoječih potrošniških uporabnikov
Potrošniške uporabnike opredeljujemo kot uporabnike z osebno naročnino, naročnino Plus ali Pro. Pogosto se zgodi, da obstajajo potrošniški uporabniki z vašo preverjeno domeno, ki so imeli račune že pred vašo pogodbo Enterprise. Ker lahko preverjanje domene in omogočanje SSO posredno vplivata na te potrošniške uporabnike, je pomembno vnaprej določiti želeni rezultat.
Vpliv na potrošniške uporabnike ChatGPT
Na strani ChatGPT vpliv na potrošnike večinoma določata dva dejavnika:
Ali bodo povabljeni v delovni prostor Enterprise?
Ali boste uveljavili SSO?
Nastalo vedenje je prikazano spodaj:
| Čakajoče povabilo? | SSO uveljavljen? | Rezultat |
|---|---|---|
| Da | Da | Potrošniški uporabniški računi bodo prisilno združeni v Enterprise, uporabniki pa se bodo lahko prijavili samo s SSO. |
| Da | Ne | Potrošniški uporabniški računi bodo prisilno združeni v Enterprise, uporabniki pa se lahko preverijo s SSO ali družbeno prijavo. |
| Ne | Da | Brez vpliva: potrošniški uporabniki ohranijo dostop do svojih osebnih delovnih prostorov s preverjanjem pristnosti z geslom ali družbenim računom. |
| Ne | Ne | Brez vpliva: potrošniški uporabniki ohranijo dostop do svojih osebnih delovnih prostorov s preverjanjem pristnosti z geslom ali družbenim računom. |
Če je vaš cilj na koncu preprečiti vse potrošniške račune, se obrnite na svojega direktorja za račun in se pogovorite o možnih možnostih.
Združitev računa
Pogoji za samodejno združitev osebnega računa z računom Enterprise so naslednji:
Domena uporabnika je preverjena.
Uporabnik je prejel povabilo v delovni prostor Enterprise, v katerem je njegova domena preverjena.
Opomba: Če ste omogočili AAC, bo ta pogoj vedno izpolnjen za vsakega uporabnika z vašo preverjeno domeno.
Ko so ti pogoji izpolnjeni, bi moral uporabnik ob naslednji prijavi v ChatGPT ali osvežitvi ChatGPT-ja videti naslednje modalno okno:

Kot je poudarjeno na sliki, bomo pred združitvijo samodejno povrnili stroške vseh obstoječih naročnin Plus ali Pro. Uporabniki bodo lahko prenesli obstoječo zgodovino klepetov in GPT-je ali pa izvozili zgodovino klepetov po e-pošti ter svoj delovni prostor Enterprise začeli uporabljati kot »nepopisan list«.
Opomba: Če je v ciljnem delovnem prostoru Enterprise ali Edu omogočena lokalna hramba podatkov, podatkov osebnega delovnega prostora ni mogoče prenesti. Uporabniki lahko samo izvozijo svoje klepete in izbrišejo osebni delovni prostor. Za podrobnosti glejte E-poštna povabila in migracije računov.
Ko je osebni račun združen, ga ni več mogoče obnoviti. Če so vaši uporabniki izbrali možnost »Prenesi obstoječo zgodovino klepetov in GPT-je«, vendar tega niso videli v svojem delovnem prostoru Enterprise, se obrnite na podporo.
Vpliv na potrošniške uporabnike API Platform
Ker je SSO na Platform še vedno vezan na domeno (v nasprotju s ChatGPT, kjer je SSO specifičen za delovni prostor, v katerem je omogočen), bodo vaši potrošniški uporabniki prizadeti takoj, ko preverite domeno in omogočite SSO v kateri koli organizaciji.
Potrošniški uporabniki bodo izgubili možnost preverjanja pristnosti z gesli, saj prepoznamo ujemanje domene in jih preusmerimo k vašemu IdP. Če so člani vašega IdP, lahko preverjanje pristnosti uspešno opravijo. Lahko pa se prijavijo z možnostjo družbenega OAuth, če jim je ta na voljo. Če ne, ste jim dejansko onemogočili dostop do njihovih potrošniških računov.
Za podrobnejši vodnik po tem poteku dela glejte razdelek Potek prijave uporabnika.
Priporočeni vzorci identitete in zagotavljanja
Zdaj ko smo predstavili osnovno delovanje, povezano s preverjanjem pristnosti identitete in zagotavljanjem povabil, je lahko koristno pregledati nekaj pogostejših vzorcev implementacije, ki so na voljo uporabnikom Enterprise:

Potek prijave uporabnika
O vplivu čakajočih povabil in uveljavljanja SSO smo že govorili, zato je ta razdelek namenjen prikazu pričakovanega poteka/preverjanj, ki jih izvedemo, ko uporabnik vnese svoj e-poštni naslov za prijavo.
Potek prijave v ChatGPT
Opomba: ta diagram ne vključuje poskusov prijave prek družbenega načina ali prek URL-ja ploščice.

Potek prijave v API Platform
Opomba: ta diagram ne vključuje poskusov prijave prek družbenega načina ali prek URL-ja ploščice.

Naslednji koraki
Zdaj ko imate predstavo o svoji idealni implementaciji, lahko sledite ustrezni dokumentaciji za omogočanje SCIM ali SSO:
