OpenAI
Ta stran je bila strojno prevedena. Oglejte si izvirni članek v angleščini.

Konfiguriranje SSO

Ta dokument opisuje konfiguracijo SSO za ChatGPT in API Platform

Posodobljeno: 7 days ago

Predpogoji

Za nastavitev SSO morate:

  1. Imeti paket OpenAI z Global Admin Console

  2. Biti globalni skrbnik

Preden nadaljujete, preglejte naši strani dokumentacije Pregled SSO in Upravljanje uporabnikov, da se seznanite z našo arhitekturo SSO.

Če ste SSO predhodno nastavili za organizacijo API Platform ali delovni prostor ChatGPT, bi morale biti vaše nastavitve SSO že na voljo za konfiguracijo na strani OpenAI Identity. Če delovni prostor ali organizacija, za katero želite omogočiti SSO, ni prikazana v vaši Global Admin Console, se obrnite na support@openai.com.

⚠️ Vaši uporabniki bodo izgubili dostop, če SSO ne bo pravilno nastavljen!

Nepravilna nastavitev lahko povzroči, da vaši uporabniki izgubijo dostop do organizacij in delovnih prostorov, kjer je SSO nastavljen kot obvezen. Priporočamo, da vi kot globalni skrbnik v skrbniškem portalu ohranite SSO kot Optional.

Med nastavitvijo imejte odprti dve ločeni prijavljeni okni:

  1. Eno prijavljeno prek okna brez beleženja zgodovine

  2. Eno prijavljeno prek običajnega brskalnika

Tako lahko v enem oknu preizkusite postopek prijave in nastavitev SSO/preverjanja domene, po potrebi pa prek drugega okna razveljavite spremembe.

Preizkušanje SSO

Če želite postopek nastavitve preizkusiti brez tveganja vpliva na svoje uporabnike, lahko to storite prek aplikacije tukaj.

Uspešno vzpostavljena povezava v tej testni aplikaciji ne bo povezana z vašo produkcijsko organizacijo niti ne bo shranila povezave (zato lahko iste parametre ponovno uporabite v produkcijskem okolju, ko boste pripravljeni). To pomeni, da jo lahko varno uporabljate kot peskovnik ali preizkusno okolje, medtem ko se seznanjate z zahtevami in urejate morebitne manjkajoče predpogoje.

Omogočanje SSO

Za začetek pojdite na stran OpenAI Identity v Global Admin Console. Do te strani lahko dostopate tudi prek povezave na strani "Identity & Provisioning" pod nastavitvami "Manage Workspace" v ChatGPT ali na zavihku Identity v nastavitvah organizacije API Platform.

Nekateri spodnji primeri prikazujejo nastavitev v Okta, vendar bi morala ista logika veljati za vse IdP-je SAML.

Preverjanje domene

Za omogočanje SSO morate najprej preveriti vsaj eno domeno.

Pomembno: Oglejte si posledice v nadaljnjem toku, ki jih lahko preverjanje domene povzroči za uporabnike s to domeno.

Kliknite gumb "+ Add Domain" in za začetek vnesite svoj DNS:

Verify a new domain dialog with example.com entered and Submit available

Po oddaji vam zagotovimo ključ za preverjanje lastništva vaše domene. Pojdite do svojega ponudnika DNS in dodajte zapis TXT s podano vrednostjo:

Image

Vaš zapis TXT mora biti dosegljiv prek poizvedbe DNS, da bo preverjanje uspešno.

Ko to dokončate pri svojem ponudniku DNS, se vrnite na stran za nastavitev in kliknite gumb "Check". Če je bilo lastništvo vaše domene uspešno potrjeno, se bo stanje posodobilo na "Verified."

Domain management page with company.abc listed as Verified

Na skrbniški portal lahko dodate do 99 preverjenih domen, za dokončanje preverjanja pa imate 7 dni, preden domeno označimo kot poteklo. Domene je mogoče preveriti samo na enem skrbniškem portalu. Če morate isto domeno preveriti v organizaciji ali delovnem prostoru, ki ni v vašem skrbniškem portalu, se obrnite na podporo.

Konfiguriranje vaše aplikacije

Ko uspešno preverite svojo domeno, lahko nadaljujete z nastavitvijo SSO tako, da konfigurirate svojo aplikacijo IdP.

Za začetek kliknite gumb "Set up SSO":

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Izbira ponudnika identitete

Izberete lahko s seznama najbolj priljubljenih ponudnikov IdP, ki izvorno podpirajo integracije SAML. Če svojega IdP ne vidite na seznamu ali če želite uporabiti povezavo OIDC, lahko izberete ustrezen gumb za povezavo po meri, prikazan na dnu:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Ustvarjanje/povezovanje aplikacije

Zdaj lahko sledite čarovniku za konfiguracijo po korakih, ki vam pomaga ustvariti in povezati vašo aplikacijo IdP z nami. Navodila se lahko glede na uporabljeni IdP nekoliko razlikujejo, vendar splošna nastavitev ostaja enaka:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Upoštevajte, da bodo URL-ji, navedeni v koraku ustvarjanja, edinstveni za vašo organizacijo:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Pomembno: Če se odločite ponastaviti delujočo povezavo SSO, se bodo te vrednosti URL spremenile. Ob ponovni nastavitvi SSO jih boste morali ustrezno posodobiti tudi v svoji aplikaciji.

Ko dokončate nastavitev URL-jev, lahko nadaljujete z določanjem preslikave atributov za uporabnike, overjene prek vaše aplikacije.

Preslikava atributov

Preslikava atributov, ki jo določite v svoji aplikaciji SSO, na koncu določa, kateri računi OpenAI so overjeni in kako so vaši uporabniki prikazani v izdelkih OpenAI. Naš trenutni model uporabnika podpira tri lastnosti:

  1. E-poštni naslov (obvezen v odgovoru SAML; določa, do katerega računa se dostopa)

  2. Ime (izbirno, vendar priporočeno)

  3. Priimek (izbirno, vendar priporočeno)

Opomba: Dešifriranja odgovorov SAML ne podpiramo. Poskrbite, da svojega odgovora ali trditve ne šifrirate, da bomo lahko pravilno prepoznali atribute.

Glede na vaš IdP se natančna preslikava atributov razlikuje. Priporočamo, da se držite točne preslikave, prikazane za vaš IdP v čarovniku za nastavitev; za Okta bi bila na primer taka:

Image

Če vidite, da se novi uporabniki ustvarjajo z e-poštnim naslovom, nastavljenim na prikazno ime, preverite preslikavo atributov in potrdite, da svojih odgovorov ne šifrirate.

Če pa so novi uporabniki pozvani k vnosu imena in datuma rojstva, to verjetno pomeni, da iz vašega odgovora atributov ne prepoznamo ustrezne vrednosti imena.

Spremembe e-poštnega naslova

Občasno se lahko e-poštni naslov uporabnika v vašem IdP posodobi, npr.

  • Pravna sprememba imena po poroki

  • Njihovo podjetje je bilo prevzeto in imajo novo domeno

  • itd.

Če to spremeni vrednost trditve emailaddress v SAMLResponse za SSO, bo po uspešni prijavi SSO dostopen drug uporabnik OpenAI, povezan z novim e-poštnim naslovom (in ustvarjen, če prej ni obstajal). Tega uporabnika bo treba ločeno povabiti v organizacijo ali delovni prostor od prvotnega uporabnika.

Primarni e-poštni naslovi

V nekaterih primerih imate lahko uporabnike z več različnimi e-poštnimi naslovi. To je pogost scenarij v večjih podjetjih z razpršenimi poštnimi sistemi ali pri strankah Edu z različnimi šolami, npr.

V tem primeru priporočamo, da vaš odgovor SAML v atributih vključuje samo en e-poštni naslov, saj lahko vključitev več e-poštnih naslovov povzroči zmedo, ko ga poskušamo povezati z novim ali obstoječim uporabnikom.

Če imajo uporabniki statični e-poštni naslov (npr. UPN), priporočamo, da ga uporabite pri preslikavi atributov, da bodo imeli stabilen uporabniški račun OpenAI, na katerega ne bodo vplivale spremembe drugih e-poštnih naslovov.

Dodelitev dostopa do aplikacije IdP

Ko uspešno ustvarite preslikavo atributov, vas bo čarovnik vodil skozi korake za dodelitev dostopa ustreznim uporabnikom prek želenih skupin.

Za najboljše prakse si oglejte naša priporočila za Upravljanje uporabnikov.

Nastavljanje metapodatkov IdP

Na tej točki nastavitve imate dve ločeni možnosti za določitev metapodatkov svojega IdP: dinamična konfiguracija in ročna konfiguracija.

Dinamična konfiguracija

To je priporočena in najbolj preprosta možnost. Pri dinamični konfiguraciji morate preprosto zagotoviti URL metapodatkov, ki je povezan z vašo aplikacijo (zdaj ga izpolnjujeta URL za SSO in ID entitete, ki ste ju konfigurirali prej). Čarovnik za nastavitev vam bo pokazal, kje to najdete v svojem IdP:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Ročna konfiguracija

Kot pove ime, ročna konfiguracija zahteva nekoliko več dela. Glede na vaš IdP boste morali vnesti ustrezen URL za SSO in izdajatelja IdP skupaj s certifikatom x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Prijava, ki jo sproži IdP

Če želite, da lahko vaši uporabniki kliknejo ploščico na nadzorni plošči in so samodejno overjeni, lahko kot del postopka nastavitve konfigurirate preverjanje pristnosti, ki ga sproži IdP, za svojo aplikacijo. Čeprav se natančen postopek razlikuje glede na vaš IdP, bo splošni postopek uporabljal podani URL v obliki:

Na primer, Okta vas bo vodila skozi ustvarjanje nove aplikacije Bookmark s tem URL-jem:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Medtem ko vam Entra ID omogoča vnos podanega "Sign on URL" v ustrezen obrazec:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Pomembno: Če se odločite ponastaviti delujočo povezavo SSO, se bodo te vrednosti URL spremenile.

To pomeni, da boste morali pri konfiguraciji nove povezave ustrezno posodobiti tudi svoj URL za prijavo, sicer se uporabniki ne bodo mogli overiti prek svojih ploščic.

Dokončanje nastavitve

Ko konfigurirate metapodatke svojega IdP, lahko kliknete "Continue" in nadaljujete z nastavitvijo morebitnih izbirnih aplikacij z zaznamki. Zadnji obvezni korak konfiguracije bo na strani "Test Single Sign-On":

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Ko kliknete "Continue to sign-in," bo čarovnik poskusil preizkusiti vašo novo povezavo. Če bo vse uspešno, boste SSO dejansko omogočili. To bi se zdaj moralo odražati na vaši strani za konfiguracijo:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Uporabniki v vaši skupini IdP z ustreznimi računi ali vabili bi se zdaj morali lahko prijaviti s SSO:

  • Odprejo lahko chatgpt.com ali platform.openai.com, vnesejo svoj e-poštni naslov in se nato overijo, ko jih preusmerimo na njihov IdP

  • Uporabijo lahko URL ploščice z zaznamkom, ki ste ga (izbirno) konfigurirali med nastavitvijo

Če ugotovite, da se vaši uporabniki ne morejo uspešno overiti, in imate težave pri razveljavitvi sprememb, se za takojšnjo pomoč obrnite na podporo.

Upoštevajte, da omogočanje SSO na API Platform uporabi preverjanje domene za vse uporabnike s to domeno. To pomeni, da bodo morali biti uporabniki del vaše skupine IdP za dostop do svojih osebnih organizacij, tudi če ne pripadajo vaši organizaciji Enterprise.

Odpravljanje težav pri prijavi

Če imate po omogočitvi SSO težave s prijavo, si lahko za pomoč pri prepoznavanju pogostih napak ogledate našo stran Pogosta vprašanja in odpravljanje težav. Če tam ne najdete ustreznega odgovora, se brez oklevanja obrnite na podporo.

Ali vam je bil ta članek v pomoč?