OpenAI
Kjo faqe u përkthye automatikisht. Shih artikullin origjinal në anglisht.

Të kuptoni konfigurimin ideal të menaxhimit të përdoruesve

Ky dokument synon t’i ndihmojë administratorët të vendosin SSO, dhe mundësisht SCIM, në mënyrën që përshtatet më mirë me rastin e tyre të përdorimit.

Përditësuar: 5 days ago

Ju lutemi shqyrtoni faqen tonë “Përmbledhje e SSO-së” për t’u njohur me konceptet kryesore të diskutuara në këtë dokument.

Përpara se të verifikoni domenet tuaja, është e rëndësishme të merrni parasysh disa pyetje të ndryshme:

  • Si dëshironi t’i siguroni ftesat për përdoruesit e rinj?

  • Si dëshironi t’i trajtoni përdoruesit ekzistues konsumatorë (personal/Plus/Pro)?

  • Si dëshironi të duket rrjedha e hyrjes së përdoruesve tuaj?

Do t’i shqyrtojmë secilën prej këtyre pyetjeve më në hollësi për t’ju ndihmuar të siguroheni se po zgjidhni opsionin që i përshtatet më mirë nevojave tuaja.

Ftesa për përdorues të rinj

Aktualisht ofrojmë katër metoda të ndryshme për t’u siguruar përdoruesve ftesa:

  1. System for Cross-domain Identity Management (SCIM)

  2. Ftesa të drejtpërdrejta nga ChatGPT ose Platforma API

  3. Vetëm ChatGPT: Krijimi automatik i llogarive (AAC)

  4. Vetëm Platforma: Endpoint i ftesave për administratorë në Platformën API

Vlen të theksohet se ne bëjmë dallim mes rasteve kur email-et e ftesave dërgohen aktivisht dhe rasteve kur një ftesë lidhet në heshtje me emailin e një përdoruesi në backend-in tonë.

Email-et e ftesave dërgohen aktivisht kur:

  • Një përdorues i ri ftohet për herë të parë përmes SCIM.

  • Një përdorues ftohet drejtpërdrejt nga ChatGPT ose Platforma API.

Ftesat lidhen në heshtje kur:

  • Një përdorues SCIM u hoq nga grupi juaj IdP dhe më pas u shtua përsëri.

  • Zbatohet Krijimi automatik i llogarive.

Në rastin e fundit, përdoruesit nuk do t’i shohin ftesat në kutinë e tyre hyrëse, por prapëseprapë do të drejtohen siç duhet te hapësira e punës/organizata përkatëse kur të përpiqen të identifikohen.

SCIM

SCIM është i disponueshëm si në ChatGPT, ashtu edhe në Platformën API. SCIM u lejon ofruesve të identitetit (p.sh. Okta, Entra ID etj.) të shkëmbejnë të dhëna identiteti të përdoruesve me OpenAI, duke automatizuar sigurimin e ftesave (dhe heqjen e sigurimit të llogarive të përdoruesve) bazuar në ndryshimet organizative.

Edhe pse SCIM konfigurohet gjithashtu përmes IdP-së suaj, ai mund të konfigurohet në mënyrë të pavarur nga SSO. Prandaj, verifikimi i domenit/SSO nuk janë kërkesa për SCIM.

Nëse vendosni të përdorni si SCIM, ashtu edhe SSO, dallimi i rëndësishëm që duhet bërë është:

  • SCIM siguron vetëm ftesat

  • SSO trajton autentikimin dhe krijimin e përdoruesve

Ne e konsiderojmë SCIM zgjidhjen më të qëndrueshme dhe më të shkallëzueshme për menaxhimin e përgjithshëm të përdoruesve. Në varësi të zbatimit tuaj ideal, në përgjithësi rekomandojmë arkitekturën e mëposhtme si praktikë më të mirë nëse po e vendosni si në ChatGPT, ashtu edhe në Platformën API:

IdP setup diagram comparing one shared SAML app versus separate SCIM apps for ChatGPT and API Platform users

Me këtë konfigurim, mund të menaxhoni lehtësisht veçmas si ftesat edhe aksesin (në ChatGPT dhe në Platformën API). Ky konfigurim ka edhe përfitimin shtesë që çdo ndryshim i nevojshëm mund të kryhet në mënyrë qendrore nga ekipet tuaja të administrimit drejtpërdrejt në IdP-në tuaj.

Nëse po zbatoni SCIM në disa aplikacione (p.sh. ChatGPT kundrejt Platformës API kundrejt llogarive të tjera), aplikacionet tuaja SCIM duhet të jenë unike. Edhe nëse baza e synuar e përdoruesve është e njëjtë, rekomandohet fuqimisht që çdo zbatim SCIM t’i referohet një aplikacioni unik në IdP-në tuaj.

Nëse nuk e përmbushni këtë kërkesë, kjo mund të shkaktojë probleme mospërputhjeje që në fund sjellin anëtarësi të pavlefshme.

Ftesa të drejtpërdrejta nga ChatGPT ose Platforma API

Administratorët mund t’i ftojnë përdoruesit drejtpërdrejt me email nga faqet përkatëse “Anëtarët” në ChatGPT dhe Platformë. Në ChatGPT, kjo metodë mbështet gjithashtu ftesa në masë përmes një CSV-je të ngarkuar:

Workspace invite modal with CSV upload, email entry, and Resend emails for existing invites selected

Ndonëse zakonisht nuk është e shkallëzueshme, shpesh rekomandojmë përdorimin e ftesave të drejtpërdrejta kur po nisni punën në një hapësirë pune/organizatë të re. Ndryshe nga SCIM, nuk ka vonesë të mundshme që ftesat të mbërrijnë në kutitë hyrëse të përdoruesve, prandaj është opsioni më efektiv për ofrimin e aksesit të shpejtë, ndryshimin e lejeve dhe testimin e përgjithshëm.

Për më tepër, mund ta aktivizoni gjithmonë SCIM më vonë dhe t’i gruponi përdoruesit tuaj ekzistues nën aplikacionin SCIM. Pra nuk ka shqetësim që përdoruesit e ftuar drejtpërdrejt të përjashtohen nga automatizimi i ardhshëm, përveçse nëse dëshirohet.

Krijimi automatik i llogarive (AAC)

Ndryshe nga opsionet e tjera, AAC është i disponueshëm vetëm në faqen e Identitetit në ChatGPT dhe kërkon që SSO të jetë aktivizuar më parë:

Automatic account creation setting for verified-domain users turned off

Siç tregohet më sipër, AAC garanton që përdoruesit që regjistrohen ose hyjnë me një domen emaili të verifikuar do të shtohen automatikisht në hapësirën tuaj të punës Enterprise. Përdoruesit nuk do të marrin email ftese dhe procesi është plotësisht i automatizuar. Kjo ka anët e veta pozitive dhe negative.

Nëse politika juaj është të lejoni akses të hapur për çdo përdorues me domenin tuaj të verifikuar, AAC është një opsion shumë i mirë që shmang punën shtesë të konfigurimit dhe menaxhimit të një aplikacioni SCIM.

Megjithatë, AAC nuk është ideal nëse kërkoni një qasje më të kufizuar, të bazuar në miratim, për aksesin e përdoruesve.

⚠️ PARALAJMËRIM ⚠️

Është e rëndësishme të mbani parasysh se aktivizimi i AAC-së praktikisht do t’i detyrojë të gjithë përdoruesit konsumatorë (personal/Plus/Pro) nën domenin tuaj të bashkohen në hapësirën tuaj të punës Enterprise. Më shumë për këtë gjendet më poshtë në seksionin “Trajtimi i përdoruesve ekzistues”.

Vini re se, edhe nëse përdoruesit nuk janë anëtarë të grupit tuaj të aksesit në IdP dhe nuk mund të hyjnë me sukses në hapësirën e punës nëse SSO zbatohet me detyrim, ata përsëri zënë një vend në llogarinë tuaj Enterprise në këtë skenar.

Për këtë arsye, në shumicën e rasteve rekomandojmë përgjithësisht SCIM ose ftesat e drejtpërdrejta në vend të AAC-së. Dhe për të ndihmuar në shmangien e burimeve të mundshme të konfuzionit, rekomandojmë ta lini AAC-në të çaktivizuar nëse planifikoni të përdorni SCIM.

Endpoint i ftesave për administratorë në Platformën API

Platforma jonë API mbështet një Invites Endpoint, i cili ju lejon të ftoni përdorues në mënyrë programatike në organizatën tuaj API.

Krahasuar me SCIM, përfitimi kryesor i endpoint është se ju lejon të specifikoni projektin/projektet ku duhet të bëjë pjesë përdoruesi i ftuar:

Image

Kjo ofron një shtresë shtesë hollësie dhe kontrolli, pa kërkuar punën manuale të ftesave të drejtpërdrejta individuale.

Trajtimi i përdoruesve ekzistues konsumatorë

Ne i përkufizojmë përdoruesit konsumatorë si ata me abonim personal, Plus ose Pro. Shpesh ndodh që të ketë përdorues ekzistues konsumatorë me domenin tuaj të verifikuar, të cilët kanë pasur llogari përpara kontratës suaj Enterprise. Meqenëse verifikimi i domenit dhe aktivizimi i SSO-së mund të kenë ndikim të mëtejshëm te këta përdorues konsumatorë, është e rëndësishme të përcaktoni paraprakisht rezultatin e dëshiruar.

Ndikimi te përdoruesit konsumatorë të ChatGPT

Nga ana e ChatGPT, ndikimi te konsumatorët përcaktohet kryesisht nga dy faktorë:

  1. A do të ftohen në hapësirën e punës Enterprise?

  2. A do ta zbatoni SSO-në me detyrim?

Sjellja që rezulton mund të shihet më poshtë:

Ftesë në pritje?SSO e detyruar?Rezultati
PoPoLlogaritë e përdoruesve konsumatorë do të detyrohen të bashkohen me Enterprise dhe mund të hyjnë vetëm me SSO.
PoJoLlogaritë e përdoruesve konsumatorë do të detyrohen të bashkohen me Enterprise dhe përdoruesit mund të autentikohen me SSO ose hyrje sociale.
JoPoPa ndikim: Përdoruesit konsumatorë ruajnë aksesin në hapësirat e tyre personale të punës përmes autentikimit me fjalëkalim ose social.
JoJoPa ndikim: Përdoruesit konsumatorë ruajnë aksesin në hapësirat e tyre personale të punës përmes autentikimit me fjalëkalim ose social.

Nëse synimi juaj është që në fund të parandaloni çdo llogari konsumatore, ju lutemi kontaktoni Account Director-in tuaj për të diskutuar opsionet e mundshme.

Bashkimi i llogarive

Parakushtet për të nisur bashkimin automatik të llogarisë së konsumatorit me një llogari Enterprise janë si më poshtë:

  1. Domeni i përdoruesit është verifikuar.

  2. Përdoruesi ka marrë një ftesë në hapësirën e punës Enterprise ku është verifikuar domeni i përdoruesit.

    • Shënim: Nëse keni aktivizuar AAC, ky kusht do të jetë gjithmonë i vërtetë për çdo përdorues me domenin tuaj të verifikuar.

Kur plotësohen këto kushte, herën tjetër që përdoruesi hyn në ChatGPT ose e rifreskon atë, duhet të shohë modalin e mëposhtëm:

ChatGPT Enterprise invite flow with options to transfer chat history and GPTs or export and delete the old workspace

Siç theksohet në imazh, do të rimbursojmë automatikisht çdo abonim ekzistues Plus ose Pro përpara bashkimit. Përdoruesit do të kenë mundësinë të transferojnë historikun ekzistues të bisedave dhe GPT-të e tyre, ose të eksportojnë historikun e bisedave me email dhe ta nisin hapësirën e punës Enterprise nga e para.

  • Shënim: Nëse hapësira e punës Enterprise ose Edu e destinacionit ka të aktivizuar qëndrimin e të dhënave, të dhënat e hapësirës personale të punës nuk mund të transferohen. Përdoruesit mund vetëm të eksportojnë bisedat e tyre dhe të fshijnë hapësirën personale të punës. Shihni Ftesat me email dhe migrimet e llogarive për detaje.

Pasi llogaria e konsumatorit të jetë bashkuar, nuk ka asnjë mënyrë për ta rikthyer. Nëse përdoruesit tuaj zgjodhën opsionin “Transfero historikun ekzistues të bisedave dhe GPT-të”, por nuk e panë këtë të pasqyruar në hapësirën e tyre të punës Enterprise, ju lutemi kontaktoni mbështetjen.

Ndikimi te përdoruesit konsumatorë të Platformës API

Meqenëse SSO në Platformë është ende i bazuar në domen (ndryshe nga ChatGPT, ku SSO është specifik për hapësirën e punës ku është aktivizuar), përdoruesit tuaj konsumatorë do të ndikohen sapo të verifikoni domenin dhe të aktivizoni SSO në çfarëdo organizate.

Përdoruesit konsumatorë do të humbasin mundësinë për t’u autentikuar me fjalëkalime, pasi ne identifikojmë përputhjen e domenit dhe i përcjellim te IdP-ja juaj. Nëse janë anëtarë të IdP-së suaj, ata mund të autentikohen me sukses. Përndryshe, ata mund të hyjnë me një opsion social OAuth nëse ky është i disponueshëm për ta. Nëse jo, atëherë praktikisht ua keni bllokuar hyrjen në llogaritë e tyre konsumatore.

Shihni seksionin Rrjedha e hyrjes së përdoruesit për një udhëzues më të hollësishëm për këtë rrjedhë pune.

Modele të rekomanduara të identitetit dhe sigurimit

Tani që kemi shpjeguar sjelljen bazë të lidhur me autentikimin e identitetit dhe sigurimin e ftesave, mund të jetë e dobishme të shqyrtoni disa nga modelet më të zakonshme të zbatimit që janë në dispozicion për përdoruesit Enterprise:

Comparison table of four Enterprise user management setups by provisioning, authentication, and user experience

Rrjedha e hyrjes së përdoruesit

E kemi diskutuar tashmë ndikimin e ftesave në pritje dhe zbatimin e detyruar të SSO-së, prandaj ky seksion synon të ndihmojë në vizualizimin e rrjedhës/kontrolleve të pritshme që kryejmë kur një përdorues shkruan adresën e emailit për t’u identifikuar.

Rrjedha e hyrjes në ChatGPT

Shënim: Ky diagram përjashton përpjekjet për hyrje përmes një metode sociale ose përmes Tile URL.

Flowchart of ChatGPT login paths for personal accounts, password sign-in, workspace picker, and SSO redirection

Rrjedha e hyrjes në Platformën API

Shënim: Ky diagram përjashton përpjekjet për hyrje përmes një metode sociale ose përmes Tile URL.

Flowchart for platform login and SSO outcomes based on verified domain and IdP access group membership

Hapat e ardhshëm

Tani që keni një ide për zbatimin tuaj ideal, mund të ndiqni dokumentacionin përkatës për të aktivizuar SCIM ose SSO:

A ishte i dobishëm ky artikull?