Parakushtet
Për të konfiguruar SSO-në, duhet:
Të keni një plan OpenAI që përfshin një Konsolë të Administratorit Global
Të jeni Administrator Global
Përpara se të vazhdoni, ju lutemi lexoni faqet tona të dokumentacionit Përmbledhje e SSO-së dhe Menaxhimi i përdoruesve, për t’u njohur me arkitekturën tonë të SSO-së.
Nëse e keni konfiguruar më parë SSO-në për një organizatë të Platformës API ose një hapësirë pune të ChatGPT, cilësimet tuaja të SSO-së duhet të jenë tashmë të disponueshme për konfigurim në faqen OpenAI Identity. Nëse hapësira e punës ose organizata ku dëshironi të aktivizoni SSO-në nuk shfaqet në Konsolën e Administratorit Global, ju lutemi kontaktoni ekipin tonë të mbështetjes përmes ikonës së bisedës në këndin e poshtëm djathtas të kësaj faqeje.
⚠️ Përdoruesit tuaj do të bllokohen nëse SSO nuk konfigurohet saktë!
Një konfigurim i pasaktë mund të bëjë që përdoruesit tuaj të bllokohen jashtë org-ve dhe hapësirave të punës ku SSO është caktuar si i detyrueshëm. Ne rekomandojmë që ju, si global admin, ta mbani SSO si Optional në Admin Portal.
Gjatë konfigurimit, mbani të hapura dy dritare të veçanta të identifikuara:
Një të identifikuar përmes një dritareje incognito
Një të identifikuar përmes shfletuesit tuaj standard
Kjo ju lejon të testoni procesin e hyrjes dhe konfigurimin tuaj të SSO/Verifikimit të domain-it në një dritare, dhe të ktheni ndryshimet pas nëse është e nevojshme përmes dritares së dytë.
Testimi i SSO-së
Nëse dëshironi të testoni procesin e konfigurimit pa rrezikuar ndikim te përdoruesit tuaj, mund ta bëni këtë përmes aplikacionit këtu.
Përfundimi me sukses i një lidhjeje në këtë aplikacion testimi nuk do të lidhet me organizatën tuaj të prodhimit dhe as nuk do ta ruajë lidhjen (kështu që mund të ripërdorni të njëjtat parametra në instancën tuaj të prodhimit kur të jeni gati). Kjo do të thotë se është i sigurt për t’u përdorur si sandbox ose mjedis prove ndërsa njiheni me kërkesat dhe zgjidhni çdo parakusht që mungon.
Aktivizimi i SSO-së
Për të filluar, shkoni te faqja Identiteti i OpenAI nga Konsola Globale e Administratorit. Te kjo faqe mund të shkoni edhe nga lidhja në faqen "Identiteti dhe provizionimi", poshtë cilësimeve "Menaxho hapësirën e punës" në ChatGPT, ose nga skeda Identiteti në cilësimet e organizatës suaj në Platformën API.
Disa nga shembujt më poshtë do të paraqesin konfigurimin në Okta, por e njëjta logjikë duhet të zbatohet për të gjitha IdP-të SAML.
Verifikimi i domain-it
Për të aktivizuar SSO, kërkojmë që së pari të verifikoni të paktën një domain.
E rëndësishme: Mos harroni të shqyrtoni ndikimin në vijim që verifikimi i domenit mund të ketë te përdoruesit me atë domen.
Klikoni butonin "+ Add Domain" dhe vendosni DNS-në tuaj për të filluar:

Pasi ta dërgoni, ne ju japim një çelës për të verifikuar pronësinë e domain-it tuaj. Shkoni te ofruesi juaj DNS dhe shtoni një rekord TXT me vlerën e dhënë:

Rekordi juaj TXT duhet të jetë i arritshëm përmes një kërkimi DNS që kontrolli i verifikimit të ketë sukses.
Pasi ta përfundoni këtë te ofruesi juaj DNS, kthehuni te faqja e konfigurimit dhe klikoni butonin "Check". Nëse pronësia e domain-it tuaj u vërtetua me sukses, do të shihni statusin të përditësuar në "Verified."

Mund të shtoni deri në 99 domaine të verifikuara për çdo Admin Portal, dhe ne ofrojmë një periudhë 7-ditore që të përfundoni kontrollin e verifikimit përpara se ta shënojmë një domain si të skaduar. Domain-et mund të verifikohen vetëm në një Admin Portal të vetëm. Nëse keni nevojë të verifikoni të njëjtin domain në një organizatë ose hapësirë pune që nuk është në Admin Portal tuaj, ju lutemi kontaktoni Support.
Konfigurimi i aplikacionit tuaj
Pasi ta verifikoni me sukses domenin tuaj, mund të vazhdoni me konfigurimin e SSO-së duke konfiguruar aplikacionin tuaj IdP.
Për të filluar, klikoni butonin “Konfiguro SSO-në”:

Përzgjedhja e ofruesit të identitetit
Mund të zgjidhni nga një listë e IdP-ve më të njohura që i mbështetin integrimet SAML në mënyrë të integruar. Nëse IdP-ja juaj nuk gjendet në listë ose dëshironi të përdorni një lidhje OIDC, mund të zgjidhni butonin përkatës të lidhjes së personalizuar që shfaqet në fund:

Krijimi/lidhja e aplikacionit
Tani mund të ndiqni asistentin e konfigurimit hap pas hapi për të krijuar dhe lidhur me ne aplikacionin e IdP-së suaj. Udhëzimet mund të ndryshojnë pak në varësi të IdP-së që përdorni, por konfigurimi i përgjithshëm mbetet i njëjtë:

Kini parasysh se URL-të e dhëna në hapin e krijimit do të jenë unike për organizatën tuaj:

E rëndësishme: Nëse zgjidhni të rivendosni një lidhje SSO funksionale, këto vlera URL do të ndryshojnë. Kur ta konfiguroni përsëri SSO, do t’ju duhet të siguroheni që t’i përditësoni ato në aplikacionin tuaj përkatësisht.
Pasi të keni përfunduar konfigurimin e URL-së, mund të vazhdoni me përcaktimin e hartëzimit të atributeve për përdoruesit e autentikuar përmes aplikacionit tuaj.
Hartëzimi i atributeve
Hartëzimi i atributeve që përcaktoni në aplikacionin tuaj SSO përcakton në fund se cilat llogari OpenAI autentikohen dhe si shfaqen përdoruesit tuaj në produktet OpenAI. Modeli ynë aktual i përdoruesit mbështet tri veti:
Adresa e emailit (e detyrueshme në përgjigjen SAML, përcakton se cila llogari aksesohet)
Emri (opsional, por i rekomanduar)
Mbiemri (opsional, por i rekomanduar)
Shënim: Ne nuk mbështesim dekriptimin e përgjigjeve SAML. Ju lutemi sigurohuni që nuk po enkriptoni përgjigjen ose assertion-in tuaj për të garantuar që ne të jemi në gjendje të identifikojmë saktë atributet.
Në varësi të IdP-së suaj, hartëzimi i saktë i atributeve do të ndryshojë. Ne rekomandojmë t’i përmbaheni saktësisht hartëzimit të paraqitur për IdP-në tuaj në asistentin e konfigurimit, p.sh. Okta do të ishte:

Nëse po shihni përdorues të rinj që vijnë me adresat e tyre të email-it të vendosura si emri i tyre i shfaqur, ju lutemi rishikoni hartëzimin e atributeve dhe konfirmoni që nuk po enkriptoni përgjigjet tuaja.
Përndryshe, nëse përdoruesve të rinj po u kërkohet të fusin emrin dhe datëlindjen e tyre, kjo ka gjasa të tregojë se ne nuk po identifikojmë një vlerë të duhur emri nga përgjigjja juaj e atributeve.
Ndryshimet e emailit
Herë pas here, adresa e emailit e një përdoruesi mund të përditësohet në IdP-në tuaj, p.sh.
Një ndryshim ligjor i emrit pas martesës
Kompania e tyre u ble dhe ata kanë një domen të ri
etj.
Nëse kjo ndryshon vlerën e pretendimit emailaddress në SAMLResponse të SSO-së, pas një SSO-je të suksesshme do të aksesohet një përdorues tjetër OpenAI i lidhur me adresën e re të emailit (dhe do të krijohet nëse nuk ekziston më parë). Ky përdorues do të duhet të ftohet në organizatë ose hapësirë pune veçmas nga përdoruesi origjinal.
Adresat kryesore të emailit
Në disa raste, mund të keni përdorues me disa adresa të ndryshme emaili. Ky është një skenar i zakonshëm në kompani më të mëdha që kanë sisteme të shpërndara postare ose për klientët Edu me shkolla të ndryshme, p.sh.
Në këtë situatë, rekomandojmë të siguroheni që përgjigjja juaj SAML të përfshijë vetëm një adresë emaili në atributet e saj, pasi përfshirja e disa emaileve mund të shkaktojë paqartësi kur përpiqemi ta lidhim me një përdorues të ri ose ekzistues.
Gjithashtu, nëse përdoruesit kanë një adresë emaili statike (p.sh. një UPN), rekomandojmë ta përdorni këtë në hartëzimin e atributeve për t’u siguruar që do të kenë një llogari përdoruesi OpenAI të qëndrueshme, e cila nuk do të ndikohet kur adresat e tjera të emailit të ndryshohen.
Sigurimi i aksesit në aplikacionin IdP
Pasi të keni krijuar me sukses hartëzimin e atributeve, udhëzuesi do t’ju drejtojë nëpër hapat për të siguruar akses për përdoruesit përkatës përmes grupeve të dëshiruara.
Ju lutemi shqyrtoni rekomandimet tona për Menaxhimin e përdoruesve për praktikat më të mira.
Vendosja e metadatave të IdP-së
Në këtë pikë të konfigurimit, keni dy opsione të veçanta për përcaktimin e metadatave të IdP-së suaj: Konfigurimi dinamik dhe Konfigurimi manual.
Konfigurimi dinamik
Ky është opsioni i rekomanduar dhe më i drejtpërdrejtë. Me Konfigurimin dinamik, thjesht duhet të jepni URL-në e metadatave (tani e plotësuar nga URL-ja e SSO-së dhe Entity ID që konfiguruat më parë) të lidhur me aplikacionin tuaj. Udhëzuesi i konfigurimit do t’ju tregojë se ku mund ta gjeni këtë në IdP-në tuaj:

Konfigurimi manual
Siç nënkupton emri, Konfigurimi manual kërkon pak më shumë punë. Në varësi të IdP-së suaj, do t’ju duhet të vendosni URL-në përkatëse të SSO-së dhe lëshuesin IdP, së bashku me një certifikatë x.509:

Hyrja e iniciuar nga IdP
Nëse dëshironi që përdoruesit tuaj të mund të klikojnë një pllakë në panelin e tyre dhe të autentikohen automatikisht, mund të konfiguroni autentikimin e iniciuar nga IdP për aplikacionin tuaj si pjesë e procesit të konfigurimit. Ndërsa procesi i saktë do të ndryshojë në varësi të IdP-së suaj, procesi i përgjithshëm do të përdorë një URL të dhënë në formën:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
Platforma API: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Si shembull, Okta do t’ju udhëzojë për krijimin e një aplikacioni të ri Bookmark me këtë URL:

Ndërsa Entra ID do t’ju lejojë të vendosni “URL-në e hyrjes” të dhënë në formularin përkatës:

E rëndësishme: Nëse zgjidhni të rivendosni një lidhje SSO funksionale, këto vlera URL do të ndryshojnë.
Kjo do të thotë se kur të konfiguroni lidhjen e re, do t’ju duhet gjithashtu të përditësoni Sign on URL përkatësisht, përndryshe përdoruesit nuk do të mund të autentikohen përmes tile-ve të tyre.
Përfundimi i konfigurimit
Pasi të keni konfiguruar metadatat e IdP-së, mund të klikoni "Vazhdo" për të konfiguruar aplikacionet opsionale të faqeshënuesve. Hapi i fundit i detyrueshëm i konfigurimit do të kryhet në faqen "Testo identifikimin unik":

Pasi të klikoni "Vazhdo te identifikimi", asistenti do të përpiqet të testojë lidhjen tuaj të re. Nëse gjithçka përfundon me sukses, SSO-ja do të jetë aktivizuar. Kjo tani duhet të pasqyrohet në faqen tuaj të konfigurimit:


Përdoruesit në grupin tuaj të IdP-së që kanë llogari ose ftesa përkatëse tani duhet të mund të identifikohen me SSO:
Ata mund të shkojnë te chatgpt.com ose platform.openai.com, të vendosin adresën e emailit dhe më pas të autentikohen pasi t'i ridrejtojmë tek IdP-ja e tyre
Ata mund të përdorin URL-në e pllakës së faqeshënuesit që konfiguruat, nëse dëshironit, gjatë konfigurimit
Nëse përdoruesit tuaj nuk arrijnë të autentikohen dhe hasni vështirësi gjatë kthimit të ndryshimeve, kontaktoni ekipin e mbështetjes për ndihmë të menjëhershme.
Mbani parasysh se aktivizimi i SSO-së në Platformën API zbaton verifikimin e domenit për të gjithë përdoruesit me atë domen. Kjo do të thotë se, edhe nëse përdoruesit nuk i përkasin organizatës suaj Enterprise, duhet përsëri të jenë pjesë e grupit tuaj të IdP-së për të pasur qasje në organizatat e tyre personale.
Zgjidhja e problemeve me hyrjen
Nëse, pasi keni aktivizuar SSO-në, po hasni probleme me identifikimin, mund të shqyrtoni faqen tonë Pyetje të shpeshta dhe zgjidhje problemesh për ndihmë në identifikimin e gabimeve të zakonshme. Nëse nuk gjeni një përgjigje të mjaftueshme atje, ju lutemi mos hezitoni të kontaktoni Mbështetjen.
