OpenAI
Ta stran je bila strojno prevedena. Oglejte si izvirni članek v angleščini.

Razumevanje idealne nastavitve upravljanja uporabnikov

Ta dokument skrbnikom pomaga uvesti SSO in po potrebi SCIM na način, ki najbolje ustreza njihovemu primeru uporabe.

Posodobljeno: 7 days ago

Preglejte našo stran „Pregled SSO“, da se seznanite s ključnimi pojmi, obravnavanimi v tem dokumentu.

Pred preverjanjem domen je pomembno razmisliti o nekaj različnih vprašanjih:

  • Kako želite zagotavljati povabila novim uporabnikom?

  • Kako želite obravnavati obstoječe potrošniške (osebne/Plus/Pro) uporabnike?

  • Kakšen naj bo potek prijave uporabnikov?

Vsako od teh vprašanj si bomo ogledali podrobneje, da boste lažje izbrali možnost, ki najbolje ustreza vašim potrebam.

Vabljenje novih uporabnikov

Trenutno ponujamo štiri različne načine zagotavljanja povabil uporabnikom:

  1. Sistem za upravljanje identitet med domenami (SCIM)

  2. Neposredna povabila iz ChatGPT ali API Platform

  3. Samo ChatGPT: samodejno ustvarjanje računov (AAC)

  4. Samo Platform: Endpoint za skrbniška povabila v API Platform

Omeniti velja, da razlikujemo med primeri, ko so e-poštna sporočila s povabilom dejansko poslana, in primeri, ko je povabilo v našem zaledju tiho povezano z e-poštnim naslovom uporabnika.

E-poštna sporočila s povabilom so dejansko poslana, kadar:

  • Je nov uporabnik prvič povabljen prek SCIM.

  • Je uporabnik neposredno povabljen iz ChatGPT ali API Platform.

Povabila so tiho povezana, kadar:

  • Je bil uporabnik SCIM odstranjen iz vaše skupine IdP in nato znova dodan.

  • Velja samodejno ustvarjanje računov.

V slednjem primeru uporabniki povabil ne bodo videli v svojem nabiralniku, vendar bodo ob poskusu prijave še vedno pravilno usmerjeni v ustrezen delovni prostor/organizacijo.

SCIM

SCIM je na voljo tako v ChatGPT kot tudi v API Platform. SCIM ponudnikom identitete (npr. Okta, Entra ID itd.) omogoča izmenjavo podatkov o identiteti uporabnikov z OpenAI ter avtomatizira zagotavljanje povabil (in odpravo zagotavljanja uporabniških računov) glede na organizacijske spremembe.

Čeprav se SCIM prav tako konfigurira prek vašega IdP, ga je mogoče nastaviti neodvisno od SSO. Zato preverjanje domene/SSO nista zahtevi za SCIM.

Če se odločite uporabljati tako SCIM kot SSO, je pomembna razlika naslednja:

  • SCIM zagotavlja samo povabila

  • SSO ureja preverjanje pristnosti in ustvarjanje uporabnikov

SCIM obravnavamo kot najzanesljivejšo in najbolj razširljivo rešitev za celovito upravljanje uporabnikov. Glede na vašo idealno implementacijo na splošno priporočamo naslednjo arhitekturo kot najboljšo prakso, če uvajate tako ChatGPT kot API Platform:

IdP setup diagram comparing one shared SAML app versus separate SCIM apps for ChatGPT and API Platform users

S to nastavitvijo lahko zlahka ločeno upravljate tako povabila kot dostop (do ChatGPT in API Platform). Dodatna prednost te nastavitve je, da lahko vaše skrbniške ekipe vse potrebne spremembe izvedejo centralno, neposredno v vašem IdP.

Če SCIM uvajate v več aplikacijah (tj. ChatGPT v primerjavi z API Platform in drugimi računi), morajo biti vaše aplikacije SCIM edinstvene. Tudi če je ciljna baza uporabnikov enaka, močno priporočamo, da se vsaka implementacija SCIM sklicuje na edinstveno aplikacijo v vašem ponudniku IdP.

Če te zahteve ne izpolnite, lahko pride do nedoslednosti, ki na koncu povzročijo neveljavna članstva.

Neposredna povabila iz ChatGPT ali API Platform

Skrbniki lahko uporabnike neposredno povabijo po e-pošti z ustreznih strani ChatGPT in Platform „Člani“. V ChatGPT ta metoda podpira tudi množična povabila prek naložene datoteke CSV:

Workspace invite modal with CSV upload, email entry, and Resend emails for existing invites selected

Čeprav običajno niso razširljiva rešitev, pogosto priporočamo uporabo neposrednih povabil, ko začenjate v novem delovnem prostoru/organizaciji. Za razliko od SCIM ni morebitne zamude pri dostavi povabil v nabiralnike uporabnikov, zato je to najučinkovitejša možnost za hiter dostop, spreminjanje dovoljenj in splošno testiranje.

Poleg tega lahko SCIM kadar koli omogočite pozneje in obstoječe uporabnike uvrstite pod aplikacijo SCIM. Zato ni skrbi, da bi bili neposredno povabljeni uporabniki izključeni iz prihodnje avtomatizacije, razen če to želite.

Samodejno ustvarjanje računov (AAC)

Za razliko od drugih možnosti je AAC na voljo samo na strani Identiteta v ChatGPT in zahteva, da je SSO najprej omogočen:

Automatic account creation setting for verified-domain users turned off

Kot je prikazano zgoraj, AAC zagotavlja, da bodo uporabniki, ki se registrirajo ali prijavijo s preverjeno e-poštno domeno, samodejno dodani v vaš delovni prostor Enterprise. Uporabniki ne bodo prejeli e-poštnega sporočila s povabilom, postopek pa je v celoti avtomatiziran. To ima svoje prednosti in slabosti.

Če vaša politika dovoljuje odprt dostop vsem uporabnikom z vašo preverjeno domeno, je AAC odlična možnost, ki odpravi dodatno delo pri konfiguriranju in upravljanju aplikacije SCIM.

Vendar AAC ni idealen, če potrebujete bolj omejen pristop k dostopu uporabnikov, ki temelji na odobritvah.

⚠️ OPOZORILO ⚠️

Upoštevajte, da bo omogočanje AAC dejansko prisilno združilo vse potrošniške (osebne/Plus/Pro) uporabnike pod vašo domeno v vaš delovni prostor Enterprise. Več o tem najdete spodaj v razdelku „Obravnava obstoječih uporabnikov“.

Upoštevajte, da v tem primeru ti uporabniki še vedno zasedajo sedež v vašem računu Enterprise, tudi če niso člani skupine za dostop v vašem IdP in ne morejo uspešno dostopati do delovnega prostora, kadar je SSO uveljavljen.

Zato v večini primerov namesto AAC na splošno priporočamo SCIM ali neposredna povabila. Da bi se izognili morebitnim nejasnostim, priporočamo, da AAC pustite izklopljen, če nameravate uporabljati SCIM.

Endpoint za skrbniška povabila v API Platform

Naša API Platform podpira Endpoint za povabila, ki vam omogoča programsko povabiti uporabnike v svojo organizacijo API.

V primerjavi s SCIM je glavna prednost endpoint ta, da vam omogoča določiti projekte, ki jim mora povabljeni uporabnik pripadati:

Image

To zagotavlja dodatno raven natančnosti in nadzora, brez ročnega dela pri posameznih neposrednih povabilih.

Obravnava obstoječih potrošniških uporabnikov

Potrošniške uporabnike opredeljujemo kot uporabnike z osebno naročnino, naročnino Plus ali Pro. Pogosto se zgodi, da obstajajo potrošniški uporabniki z vašo preverjeno domeno, ki so imeli račune že pred vašo pogodbo Enterprise. Ker lahko preverjanje domene in omogočanje SSO posredno vplivata na te potrošniške uporabnike, je pomembno vnaprej določiti želeni rezultat.

Vpliv na potrošniške uporabnike ChatGPT

Na strani ChatGPT vpliv na potrošnike večinoma določata dva dejavnika:

  1. Ali bodo povabljeni v delovni prostor Enterprise?

  2. Ali boste uveljavili SSO?

Nastalo vedenje je prikazano spodaj:

Čakajoče povabilo?SSO uveljavljen?Rezultat
DaDaPotrošniški uporabniški računi bodo prisilno združeni v Enterprise, uporabniki pa se bodo lahko prijavili samo s SSO.
DaNePotrošniški uporabniški računi bodo prisilno združeni v Enterprise, uporabniki pa se lahko preverijo s SSO ali družbeno prijavo.
NeDaBrez vpliva: potrošniški uporabniki ohranijo dostop do svojih osebnih delovnih prostorov s preverjanjem pristnosti z geslom ali družbenim računom.
NeNeBrez vpliva: potrošniški uporabniki ohranijo dostop do svojih osebnih delovnih prostorov s preverjanjem pristnosti z geslom ali družbenim računom.

Če je vaš cilj na koncu preprečiti vse potrošniške račune, se obrnite na svojega direktorja za račun in se pogovorite o možnih možnostih.

Združitev računa

Pogoji za samodejno združitev osebnega računa z računom Enterprise so naslednji:

  1. Domena uporabnika je preverjena.

  2. Uporabnik je prejel povabilo v delovni prostor Enterprise, v katerem je njegova domena preverjena.

    • Opomba: Če ste omogočili AAC, bo ta pogoj vedno izpolnjen za vsakega uporabnika z vašo preverjeno domeno.

Ko so ti pogoji izpolnjeni, bi moral uporabnik ob naslednji prijavi v ChatGPT ali osvežitvi ChatGPT-ja videti naslednje modalno okno:

ChatGPT Enterprise invite flow with options to transfer chat history and GPTs or export and delete the old workspace

Kot je poudarjeno na sliki, bomo pred združitvijo samodejno povrnili stroške vseh obstoječih naročnin Plus ali Pro. Uporabniki bodo lahko prenesli obstoječo zgodovino klepetov in GPT-je ali pa izvozili zgodovino klepetov po e-pošti ter svoj delovni prostor Enterprise začeli uporabljati kot »nepopisan list«.

  • Opomba: Če je v ciljnem delovnem prostoru Enterprise ali Edu omogočena lokalna hramba podatkov, podatkov osebnega delovnega prostora ni mogoče prenesti. Uporabniki lahko samo izvozijo svoje klepete in izbrišejo osebni delovni prostor. Za podrobnosti glejte E-poštna povabila in migracije računov.

Ko je osebni račun združen, ga ni več mogoče obnoviti. Če so vaši uporabniki izbrali možnost »Prenesi obstoječo zgodovino klepetov in GPT-je«, vendar tega niso videli v svojem delovnem prostoru Enterprise, se obrnite na podporo.

Vpliv na potrošniške uporabnike API Platform

Ker je SSO na Platform še vedno vezan na domeno (v nasprotju s ChatGPT, kjer je SSO specifičen za delovni prostor, v katerem je omogočen), bodo vaši potrošniški uporabniki prizadeti takoj, ko preverite domeno in omogočite SSO v kateri koli organizaciji.

Potrošniški uporabniki bodo izgubili možnost preverjanja pristnosti z gesli, saj prepoznamo ujemanje domene in jih preusmerimo k vašemu IdP. Če so člani vašega IdP, lahko preverjanje pristnosti uspešno opravijo. Lahko pa se prijavijo z možnostjo družbenega OAuth, če jim je ta na voljo. Če ne, ste jim dejansko onemogočili dostop do njihovih potrošniških računov.

Za podrobnejši vodnik po tem poteku dela glejte razdelek Potek prijave uporabnika.

Priporočeni vzorci identitete in zagotavljanja

Zdaj ko smo predstavili osnovno delovanje, povezano s preverjanjem pristnosti identitete in zagotavljanjem povabil, je lahko koristno pregledati nekaj pogostejših vzorcev implementacije, ki so na voljo uporabnikom Enterprise:

Comparison table of four Enterprise user management setups by provisioning, authentication, and user experience

Potek prijave uporabnika

O vplivu čakajočih povabil in uveljavljanja SSO smo že govorili, zato je ta razdelek namenjen prikazu pričakovanega poteka/preverjanj, ki jih izvedemo, ko uporabnik vnese svoj e-poštni naslov za prijavo.

Potek prijave v ChatGPT

Opomba: ta diagram ne vključuje poskusov prijave prek družbenega načina ali prek URL-ja ploščice.

Flowchart of ChatGPT login paths for personal accounts, password sign-in, workspace picker, and SSO redirection

Potek prijave v API Platform

Opomba: ta diagram ne vključuje poskusov prijave prek družbenega načina ali prek URL-ja ploščice.

Flowchart for platform login and SSO outcomes based on verified domain and IdP access group membership

Naslednji koraki

Zdaj ko imate predstavo o svoji idealni implementaciji, lahko sledite ustrezni dokumentaciji za omogočanje SCIM ali SSO:

Ali vam je bil ta članek v pomoč?