Parakushtet
Për të konfiguruar SSO-në, duhet të:
Keni një plan OpenAI me një Konsolë globale të administratorit
Jeni administrator global
Para se të vazhdoni, ju lutemi shqyrtoni faqet tona të dokumentacionit Përmbledhja e SSO-së dhe Menaxhimi i përdoruesve për t’u siguruar që e njihni arkitekturën tonë të SSO-së.
Nëse keni konfiguruar më parë SSO për një organizatë të Platformës API ose hapësirë pune të ChatGPT, cilësimet tuaja të SSO-së duhet të jenë tashmë të disponueshme për konfigurim në faqen OpenAI Identity. Nëse hapësira e punës ose organizata për të cilën dëshironi të aktivizoni SSO-në nuk shfaqet në Konsolën globale të administratorit, ju lutemi kontaktoni support@openai.com.
⚠️ Përdoruesit tuaj do të bllokohen nëse SSO nuk konfigurohet saktë!
Një konfigurim i pasaktë mund të bëjë që përdoruesit tuaj të bllokohen jashtë org-ve dhe hapësirave të punës ku SSO është caktuar si i detyrueshëm. Ne rekomandojmë që ju, si global admin, ta mbani SSO si Optional në Admin Portal.
Gjatë konfigurimit, mbani të hapura dy dritare të veçanta të identifikuara:
Një të identifikuar përmes një dritareje incognito
Një të identifikuar përmes shfletuesit tuaj standard
Kjo ju lejon të testoni procesin e hyrjes dhe konfigurimin tuaj të SSO/Verifikimit të domain-it në një dritare, dhe të ktheni ndryshimet pas nëse është e nevojshme përmes dritares së dytë.
Testimi i SSO-së
Nëse dëshironi të testoni procesin e konfigurimit pa rrezikuar ndikim te përdoruesit tuaj, mund ta bëni këtë përmes aplikacionit këtu.
Përfundimi me sukses i një lidhjeje në këtë aplikacion testimi nuk do të lidhet me organizatën tuaj të prodhimit dhe as nuk do ta ruajë lidhjen (kështu që mund të ripërdorni të njëjtat parametra në instancën tuaj të prodhimit kur të jeni gati). Kjo do të thotë se është i sigurt për t’u përdorur si sandbox ose mjedis prove ndërsa njiheni me kërkesat dhe zgjidhni çdo parakusht që mungon.
Aktivizimi i SSO-së
Për të filluar, shkoni te faqja OpenAI Identity nga Konsola globale e administratorit. Mund ta hapni atë faqe edhe nga lidhja në faqen “Identiteti dhe provizionimi” nën cilësimet “Menaxho hapësirën e punës” në ChatGPT, ose nga skeda Identiteti në cilësimet e organizatës suaj të Platformës API.
Disa nga shembujt më poshtë do të tregojnë konfigurimin në Okta, por e njëjta logjikë duhet të jetë e zbatueshme për të gjitha IdP-të SAML.
Verifikimi i domain-it
Për të aktivizuar SSO, kërkojmë që së pari të verifikoni të paktën një domain.
E rëndësishme: Mos harroni të shqyrtoni ndikimin në vijim që verifikimi i domenit mund të ketë te përdoruesit me atë domen.
Klikoni butonin "+ Add Domain" dhe vendosni DNS-në tuaj për të filluar:

Pasi ta dërgoni, ne ju japim një çelës për të verifikuar pronësinë e domain-it tuaj. Shkoni te ofruesi juaj DNS dhe shtoni një rekord TXT me vlerën e dhënë:

Rekordi juaj TXT duhet të jetë i arritshëm përmes një kërkimi DNS që kontrolli i verifikimit të ketë sukses.
Pasi ta përfundoni këtë te ofruesi juaj DNS, kthehuni te faqja e konfigurimit dhe klikoni butonin "Check". Nëse pronësia e domain-it tuaj u vërtetua me sukses, do të shihni statusin të përditësuar në "Verified."

Mund të shtoni deri në 99 domaine të verifikuara për çdo Admin Portal, dhe ne ofrojmë një periudhë 7-ditore që të përfundoni kontrollin e verifikimit përpara se ta shënojmë një domain si të skaduar. Domain-et mund të verifikohen vetëm në një Admin Portal të vetëm. Nëse keni nevojë të verifikoni të njëjtin domain në një organizatë ose hapësirë pune që nuk është në Admin Portal tuaj, ju lutemi kontaktoni Support.
Konfigurimi i aplikacionit tuaj
Pasi ta verifikoni me sukses domenin tuaj, mund të vazhdoni me konfigurimin e SSO-së duke konfiguruar aplikacionin tuaj IdP.
Për të filluar, klikoni butonin “Konfiguro SSO-në”:

Zgjedhja e ofruesit tuaj të identitetit
Keni mundësinë të zgjidhni nga një listë e IdP-ve më të njohura që mbështesin natyrshëm integrimet SAML. Nëse nuk e shihni IdP-në tuaj në listë, ose nëse dëshironi të përdorni një lidhje OIDC, mund të zgjidhni butonin e duhur të lidhjes së personalizuar që shfaqet në fund:

Krijimi/lidhja e aplikacionit
Tani mund të ndiqni udhëzuesin e konfigurimit hap pas hapi për të krijuar dhe lidhur aplikacionin tuaj IdP me ne. Në varësi të IdP-së që përdorni, udhëzimet mund të ndryshojnë pak, por konfigurimi i përgjithshëm mbetet i njëjtë:

Kini parasysh se URL-të e dhëna në hapin e krijimit do të jenë unike për organizatën tuaj:

E rëndësishme: Nëse zgjidhni të rivendosni një lidhje SSO funksionale, këto vlera URL do të ndryshojnë. Kur ta konfiguroni përsëri SSO, do t’ju duhet të siguroheni që t’i përditësoni ato në aplikacionin tuaj përkatësisht.
Pasi të keni përfunduar konfigurimin e URL-së, mund të vazhdoni me përcaktimin e hartëzimit të atributeve për përdoruesit e autentikuar përmes aplikacionit tuaj.
Hartëzimi i atributeve
Hartëzimi i atributeve që përcaktoni në aplikacionin tuaj SSO përcakton në fund se cilat llogari OpenAI autentikohen dhe si shfaqen përdoruesit tuaj në produktet OpenAI. Modeli ynë aktual i përdoruesit mbështet tri veti:
Adresa e emailit (e detyrueshme në përgjigjen SAML, përcakton se cila llogari aksesohet)
Emri (opsional, por i rekomanduar)
Mbiemri (opsional, por i rekomanduar)
Shënim: Ne nuk mbështesim dekriptimin e përgjigjeve SAML. Ju lutemi sigurohuni që nuk po enkriptoni përgjigjen ose assertion-in tuaj për të garantuar që ne të jemi në gjendje të identifikojmë saktë atributet.
Në varësi të IdP-së suaj, hartëzimi i saktë i atributeve do të ndryshojë. Ne rekomandojmë t’i përmbaheni saktësisht hartëzimit të paraqitur për IdP-në tuaj në asistentin e konfigurimit, p.sh. Okta do të ishte:

Nëse po shihni përdorues të rinj që vijnë me adresat e tyre të email-it të vendosura si emri i tyre i shfaqur, ju lutemi rishikoni hartëzimin e atributeve dhe konfirmoni që nuk po enkriptoni përgjigjet tuaja.
Përndryshe, nëse përdoruesve të rinj po u kërkohet të fusin emrin dhe datëlindjen e tyre, kjo ka gjasa të tregojë se ne nuk po identifikojmë një vlerë të duhur emri nga përgjigjja juaj e atributeve.
Ndryshimet e emailit
Herë pas here, adresa e emailit e një përdoruesi mund të përditësohet në IdP-në tuaj, p.sh.
Një ndryshim ligjor i emrit pas martesës
Kompania e tyre u ble dhe ata kanë një domen të ri
etj.
Nëse kjo ndryshon vlerën e pretendimit emailaddress në SAMLResponse të SSO-së, pas një SSO-je të suksesshme do të aksesohet një përdorues tjetër OpenAI i lidhur me adresën e re të emailit (dhe do të krijohet nëse nuk ekziston më parë). Ky përdorues do të duhet të ftohet në organizatë ose hapësirë pune veçmas nga përdoruesi origjinal.
Adresat kryesore të emailit
Në disa raste, mund të keni përdorues me disa adresa të ndryshme emaili. Ky është një skenar i zakonshëm në kompani më të mëdha që kanë sisteme të shpërndara postare ose për klientët Edu me shkolla të ndryshme, p.sh.
Në këtë situatë, rekomandojmë të siguroheni që përgjigjja juaj SAML të përfshijë vetëm një adresë emaili në atributet e saj, pasi përfshirja e disa emaileve mund të shkaktojë paqartësi kur përpiqemi ta lidhim me një përdorues të ri ose ekzistues.
Gjithashtu, nëse përdoruesit kanë një adresë emaili statike (p.sh. një UPN), rekomandojmë ta përdorni këtë në hartëzimin e atributeve për t’u siguruar që do të kenë një llogari përdoruesi OpenAI të qëndrueshme, e cila nuk do të ndikohet kur adresat e tjera të emailit të ndryshohen.
Sigurimi i aksesit në aplikacionin IdP
Pasi të keni krijuar me sukses hartëzimin e atributeve, udhëzuesi do t’ju drejtojë nëpër hapat për të siguruar akses për përdoruesit përkatës përmes grupeve të dëshiruara.
Ju lutemi shqyrtoni rekomandimet tona për Menaxhimin e përdoruesve për praktikat më të mira.
Vendosja e metadatave të IdP-së
Në këtë pikë të konfigurimit, keni dy opsione të veçanta për përcaktimin e metadatave të IdP-së suaj: Konfigurimi dinamik dhe Konfigurimi manual.
Konfigurimi dinamik
Ky është opsioni i rekomanduar dhe më i drejtpërdrejtë. Me Konfigurimin dinamik, thjesht duhet të jepni URL-në e metadatave (tani e plotësuar nga URL-ja e SSO-së dhe Entity ID që konfiguruat më parë) të lidhur me aplikacionin tuaj. Udhëzuesi i konfigurimit do t’ju tregojë se ku mund ta gjeni këtë në IdP-në tuaj:

Konfigurimi manual
Siç nënkupton emri, Konfigurimi manual kërkon pak më shumë punë. Në varësi të IdP-së suaj, do t’ju duhet të vendosni URL-në përkatëse të SSO-së dhe lëshuesin IdP, së bashku me një certifikatë x.509:

Hyrja e iniciuar nga IdP
Nëse dëshironi që përdoruesit tuaj të mund të klikojnë një pllakë në panelin e tyre dhe të autentikohen automatikisht, mund të konfiguroni autentikimin e iniciuar nga IdP për aplikacionin tuaj si pjesë e procesit të konfigurimit. Ndërsa procesi i saktë do të ndryshojë në varësi të IdP-së suaj, procesi i përgjithshëm do të përdorë një URL të dhënë në formën:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
Platforma API: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Si shembull, Okta do t’ju udhëzojë për krijimin e një aplikacioni të ri Bookmark me këtë URL:

Ndërsa Entra ID do t’ju lejojë të vendosni “URL-në e hyrjes” të dhënë në formularin përkatës:

E rëndësishme: Nëse zgjidhni të rivendosni një lidhje SSO funksionale, këto vlera URL do të ndryshojnë.
Kjo do të thotë se kur të konfiguroni lidhjen e re, do t’ju duhet gjithashtu të përditësoni Sign on URL përkatësisht, përndryshe përdoruesit nuk do të mund të autentikohen përmes tile-ve të tyre.
Përfundimi i konfigurimit
Pasi të keni konfiguruar metadatat e IdP-së suaj, mund të klikoni “Vazhdo” për të vijuar me konfigurimin e çdo aplikacioni opsional të shënuesve. Hapi i fundit i detyrueshëm i konfigurimit do të jetë në faqen “Testo Single Sign-On”:

Pasi të shtypni “Vazhdo te identifikimi”, udhëzuesi do të përpiqet të testojë lidhjen tuaj të re. Nëse gjithçka kryhet me sukses, do të keni aktivizuar SSO-në. Tani kjo duhet të pasqyrohet në faqen tuaj të konfigurimit:


Përdoruesit në grupin tuaj IdP me llogari ose ftesa përkatëse tani duhet të mund të identifikohen me SSO:
Ata mund të shkojnë te chatgpt.com ose platform.openai.com, të vendosin emailin e tyre dhe më pas të autentikohen pasi t’i ridrejtojmë te IdP-ja e tyre
Ata mund të përdorin URL-në e pllakës së shënuesit që keni konfiguruar (opsionalisht) gjatë konfigurimit
Nëse vëreni se përdoruesit tuaj nuk mund të autentikohen me sukses dhe hasni vështirësi në kthimin pas të ndryshimeve, ju lutemi kontaktoni Mbështetjen për ndihmë të menjëhershme.
Mos harroni se aktivizimi i SSO-së në Platformën API zbaton verifikimin e domenit për të gjithë përdoruesit me atë domen. Kjo do të thotë se, edhe nëse përdoruesit nuk i përkasin organizatës suaj Enterprise, ata përsëri do të duhet të jenë pjesë e grupit tuaj IdP për të hyrë në organizatat e tyre personale.
Zgjidhja e problemeve me hyrjen
Nëse, pasi keni aktivizuar SSO-në, po hasni probleme me identifikimin, mund të shqyrtoni faqen tonë Pyetje të shpeshta dhe zgjidhje problemesh për ndihmë në identifikimin e gabimeve të zakonshme. Nëse nuk gjeni një përgjigje të mjaftueshme atje, ju lutemi mos hezitoni të kontaktoni Mbështetjen.
