OpenAI
Kjo faqe u përkthye automatikisht. Shih artikullin origjinal në anglisht.

Konfigurimi i SSO

Ky dokument shpjegon konfigurimin e SSO për ChatGPT dhe API Platform

Përditësuar: 5 days ago

Parakushtet

Për të konfiguruar SSO-në, duhet të:

  1. Keni një plan OpenAI me një Konsolë globale të administratorit

  2. Jeni administrator global

Para se të vazhdoni, ju lutemi shqyrtoni faqet tona të dokumentacionit Përmbledhja e SSO-së dhe Menaxhimi i përdoruesve për t’u siguruar që e njihni arkitekturën tonë të SSO-së.

Nëse keni konfiguruar më parë SSO për një organizatë të Platformës API ose hapësirë pune të ChatGPT, cilësimet tuaja të SSO-së duhet të jenë tashmë të disponueshme për konfigurim në faqen OpenAI Identity. Nëse hapësira e punës ose organizata për të cilën dëshironi të aktivizoni SSO-në nuk shfaqet në Konsolën globale të administratorit, ju lutemi kontaktoni support@openai.com.

⚠️ Përdoruesit tuaj do të bllokohen nëse SSO nuk konfigurohet saktë!

Një konfigurim i pasaktë mund të bëjë që përdoruesit tuaj të bllokohen jashtë org-ve dhe hapësirave të punës ku SSO është caktuar si i detyrueshëm. Ne rekomandojmë që ju, si global admin, ta mbani SSO si Optional në Admin Portal.

Gjatë konfigurimit, mbani të hapura dy dritare të veçanta të identifikuara:

  1. Një të identifikuar përmes një dritareje incognito

  2. Një të identifikuar përmes shfletuesit tuaj standard

Kjo ju lejon të testoni procesin e hyrjes dhe konfigurimin tuaj të SSO/Verifikimit të domain-it në një dritare, dhe të ktheni ndryshimet pas nëse është e nevojshme përmes dritares së dytë.

Testimi i SSO-së

Nëse dëshironi të testoni procesin e konfigurimit pa rrezikuar ndikim te përdoruesit tuaj, mund ta bëni këtë përmes aplikacionit këtu.

Përfundimi me sukses i një lidhjeje në këtë aplikacion testimi nuk do të lidhet me organizatën tuaj të prodhimit dhe as nuk do ta ruajë lidhjen (kështu që mund të ripërdorni të njëjtat parametra në instancën tuaj të prodhimit kur të jeni gati). Kjo do të thotë se është i sigurt për t’u përdorur si sandbox ose mjedis prove ndërsa njiheni me kërkesat dhe zgjidhni çdo parakusht që mungon.

Aktivizimi i SSO-së

Për të filluar, shkoni te faqja OpenAI Identity nga Konsola globale e administratorit. Mund ta hapni atë faqe edhe nga lidhja në faqen “Identiteti dhe provizionimi” nën cilësimet “Menaxho hapësirën e punës” në ChatGPT, ose nga skeda Identiteti në cilësimet e organizatës suaj të Platformës API.

Disa nga shembujt më poshtë do të tregojnë konfigurimin në Okta, por e njëjta logjikë duhet të jetë e zbatueshme për të gjitha IdP-të SAML.

Verifikimi i domain-it

Për të aktivizuar SSO, kërkojmë që së pari të verifikoni të paktën një domain.

E rëndësishme: Mos harroni të shqyrtoni ndikimin në vijim që verifikimi i domenit mund të ketë te përdoruesit me atë domen.

Klikoni butonin "+ Add Domain" dhe vendosni DNS-në tuaj për të filluar:

Verify a new domain dialog with example.com entered and Submit available

Pasi ta dërgoni, ne ju japim një çelës për të verifikuar pronësinë e domain-it tuaj. Shkoni te ofruesi juaj DNS dhe shtoni një rekord TXT me vlerën e dhënë:

Image

Rekordi juaj TXT duhet të jetë i arritshëm përmes një kërkimi DNS që kontrolli i verifikimit të ketë sukses.

Pasi ta përfundoni këtë te ofruesi juaj DNS, kthehuni te faqja e konfigurimit dhe klikoni butonin "Check". Nëse pronësia e domain-it tuaj u vërtetua me sukses, do të shihni statusin të përditësuar në "Verified."

Domain management page with company.abc listed as Verified

Mund të shtoni deri në 99 domaine të verifikuara për çdo Admin Portal, dhe ne ofrojmë një periudhë 7-ditore që të përfundoni kontrollin e verifikimit përpara se ta shënojmë një domain si të skaduar. Domain-et mund të verifikohen vetëm në një Admin Portal të vetëm. Nëse keni nevojë të verifikoni të njëjtin domain në një organizatë ose hapësirë pune që nuk është në Admin Portal tuaj, ju lutemi kontaktoni Support.

Konfigurimi i aplikacionit tuaj

Pasi ta verifikoni me sukses domenin tuaj, mund të vazhdoni me konfigurimin e SSO-së duke konfiguruar aplikacionin tuaj IdP.

Për të filluar, klikoni butonin “Konfiguro SSO-në”:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Zgjedhja e ofruesit tuaj të identitetit

Keni mundësinë të zgjidhni nga një listë e IdP-ve më të njohura që mbështesin natyrshëm integrimet SAML. Nëse nuk e shihni IdP-në tuaj në listë, ose nëse dëshironi të përdorni një lidhje OIDC, mund të zgjidhni butonin e duhur të lidhjes së personalizuar që shfaqet në fund:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Krijimi/lidhja e aplikacionit

Tani mund të ndiqni udhëzuesin e konfigurimit hap pas hapi për të krijuar dhe lidhur aplikacionin tuaj IdP me ne. Në varësi të IdP-së që përdorni, udhëzimet mund të ndryshojnë pak, por konfigurimi i përgjithshëm mbetet i njëjtë:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Kini parasysh se URL-të e dhëna në hapin e krijimit do të jenë unike për organizatën tuaj:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

E rëndësishme: Nëse zgjidhni të rivendosni një lidhje SSO funksionale, këto vlera URL do të ndryshojnë. Kur ta konfiguroni përsëri SSO, do t’ju duhet të siguroheni që t’i përditësoni ato në aplikacionin tuaj përkatësisht.

Pasi të keni përfunduar konfigurimin e URL-së, mund të vazhdoni me përcaktimin e hartëzimit të atributeve për përdoruesit e autentikuar përmes aplikacionit tuaj.

Hartëzimi i atributeve

Hartëzimi i atributeve që përcaktoni në aplikacionin tuaj SSO përcakton në fund se cilat llogari OpenAI autentikohen dhe si shfaqen përdoruesit tuaj në produktet OpenAI. Modeli ynë aktual i përdoruesit mbështet tri veti:

  1. Adresa e emailit (e detyrueshme në përgjigjen SAML, përcakton se cila llogari aksesohet)

  2. Emri (opsional, por i rekomanduar)

  3. Mbiemri (opsional, por i rekomanduar)

Shënim: Ne nuk mbështesim dekriptimin e përgjigjeve SAML. Ju lutemi sigurohuni që nuk po enkriptoni përgjigjen ose assertion-in tuaj për të garantuar që ne të jemi në gjendje të identifikojmë saktë atributet.

Në varësi të IdP-së suaj, hartëzimi i saktë i atributeve do të ndryshojë. Ne rekomandojmë t’i përmbaheni saktësisht hartëzimit të paraqitur për IdP-në tuaj në asistentin e konfigurimit, p.sh. Okta do të ishte:

Image

Nëse po shihni përdorues të rinj që vijnë me adresat e tyre të email-it të vendosura si emri i tyre i shfaqur, ju lutemi rishikoni hartëzimin e atributeve dhe konfirmoni që nuk po enkriptoni përgjigjet tuaja.

Përndryshe, nëse përdoruesve të rinj po u kërkohet të fusin emrin dhe datëlindjen e tyre, kjo ka gjasa të tregojë se ne nuk po identifikojmë një vlerë të duhur emri nga përgjigjja juaj e atributeve.

Ndryshimet e emailit

Herë pas here, adresa e emailit e një përdoruesi mund të përditësohet në IdP-në tuaj, p.sh.

  • Një ndryshim ligjor i emrit pas martesës

  • Kompania e tyre u ble dhe ata kanë një domen të ri

  • etj.

Nëse kjo ndryshon vlerën e pretendimit emailaddress në SAMLResponse të SSO-së, pas një SSO-je të suksesshme do të aksesohet një përdorues tjetër OpenAI i lidhur me adresën e re të emailit (dhe do të krijohet nëse nuk ekziston më parë). Ky përdorues do të duhet të ftohet në organizatë ose hapësirë pune veçmas nga përdoruesi origjinal.

Adresat kryesore të emailit

Në disa raste, mund të keni përdorues me disa adresa të ndryshme emaili. Ky është një skenar i zakonshëm në kompani më të mëdha që kanë sisteme të shpërndara postare ose për klientët Edu me shkolla të ndryshme, p.sh.

Në këtë situatë, rekomandojmë të siguroheni që përgjigjja juaj SAML të përfshijë vetëm një adresë emaili në atributet e saj, pasi përfshirja e disa emaileve mund të shkaktojë paqartësi kur përpiqemi ta lidhim me një përdorues të ri ose ekzistues.

Gjithashtu, nëse përdoruesit kanë një adresë emaili statike (p.sh. një UPN), rekomandojmë ta përdorni këtë në hartëzimin e atributeve për t’u siguruar që do të kenë një llogari përdoruesi OpenAI të qëndrueshme, e cila nuk do të ndikohet kur adresat e tjera të emailit të ndryshohen.

Sigurimi i aksesit në aplikacionin IdP

Pasi të keni krijuar me sukses hartëzimin e atributeve, udhëzuesi do t’ju drejtojë nëpër hapat për të siguruar akses për përdoruesit përkatës përmes grupeve të dëshiruara.

Ju lutemi shqyrtoni rekomandimet tona për Menaxhimin e përdoruesve për praktikat më të mira.

Vendosja e metadatave të IdP-së

Në këtë pikë të konfigurimit, keni dy opsione të veçanta për përcaktimin e metadatave të IdP-së suaj: Konfigurimi dinamik dhe Konfigurimi manual.

Konfigurimi dinamik

Ky është opsioni i rekomanduar dhe më i drejtpërdrejtë. Me Konfigurimin dinamik, thjesht duhet të jepni URL-në e metadatave (tani e plotësuar nga URL-ja e SSO-së dhe Entity ID që konfiguruat më parë) të lidhur me aplikacionin tuaj. Udhëzuesi i konfigurimit do t’ju tregojë se ku mund ta gjeni këtë në IdP-në tuaj:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Konfigurimi manual

Siç nënkupton emri, Konfigurimi manual kërkon pak më shumë punë. Në varësi të IdP-së suaj, do t’ju duhet të vendosni URL-në përkatëse të SSO-së dhe lëshuesin IdP, së bashku me një certifikatë x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Hyrja e iniciuar nga IdP

Nëse dëshironi që përdoruesit tuaj të mund të klikojnë një pllakë në panelin e tyre dhe të autentikohen automatikisht, mund të konfiguroni autentikimin e iniciuar nga IdP për aplikacionin tuaj si pjesë e procesit të konfigurimit. Ndërsa procesi i saktë do të ndryshojë në varësi të IdP-së suaj, procesi i përgjithshëm do të përdorë një URL të dhënë në formën:

Si shembull, Okta do t’ju udhëzojë për krijimin e një aplikacioni të ri Bookmark me këtë URL:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Ndërsa Entra ID do t’ju lejojë të vendosni “URL-në e hyrjes” të dhënë në formularin përkatës:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

E rëndësishme: Nëse zgjidhni të rivendosni një lidhje SSO funksionale, këto vlera URL do të ndryshojnë.

Kjo do të thotë se kur të konfiguroni lidhjen e re, do t’ju duhet gjithashtu të përditësoni Sign on URL përkatësisht, përndryshe përdoruesit nuk do të mund të autentikohen përmes tile-ve të tyre.

Përfundimi i konfigurimit

Pasi të keni konfiguruar metadatat e IdP-së suaj, mund të klikoni “Vazhdo” për të vijuar me konfigurimin e çdo aplikacioni opsional të shënuesve. Hapi i fundit i detyrueshëm i konfigurimit do të jetë në faqen “Testo Single Sign-On”:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Pasi të shtypni “Vazhdo te identifikimi”, udhëzuesi do të përpiqet të testojë lidhjen tuaj të re. Nëse gjithçka kryhet me sukses, do të keni aktivizuar SSO-në. Tani kjo duhet të pasqyrohet në faqen tuaj të konfigurimit:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Përdoruesit në grupin tuaj IdP me llogari ose ftesa përkatëse tani duhet të mund të identifikohen me SSO:

  • Ata mund të shkojnë te chatgpt.com ose platform.openai.com, të vendosin emailin e tyre dhe më pas të autentikohen pasi t’i ridrejtojmë te IdP-ja e tyre

  • Ata mund të përdorin URL-në e pllakës së shënuesit që keni konfiguruar (opsionalisht) gjatë konfigurimit

Nëse vëreni se përdoruesit tuaj nuk mund të autentikohen me sukses dhe hasni vështirësi në kthimin pas të ndryshimeve, ju lutemi kontaktoni Mbështetjen për ndihmë të menjëhershme.

Mos harroni se aktivizimi i SSO-së në Platformën API zbaton verifikimin e domenit për të gjithë përdoruesit me atë domen. Kjo do të thotë se, edhe nëse përdoruesit nuk i përkasin organizatës suaj Enterprise, ata përsëri do të duhet të jenë pjesë e grupit tuaj IdP për të hyrë në organizatat e tyre personale.

Zgjidhja e problemeve me hyrjen

Nëse, pasi keni aktivizuar SSO-në, po hasni probleme me identifikimin, mund të shqyrtoni faqen tonë Pyetje të shpeshta dhe zgjidhje problemesh për ndihmë në identifikimin e gabimeve të zakonshme. Nëse nuk gjeni një përgjigje të mjaftueshme atje, ju lutemi mos hezitoni të kontaktoni Mbështetjen.

A ishte i dobishëm ky artikull?