OpenAI
Den här sidan har maskinöversatts. Visa den ursprungliga engelska artikeln.

Förstå din idealiska konfiguration för användarhantering

Det här dokumentet hjälper administratörer att distribuera SSO, och eventuellt SCIM, på det sätt som passar deras användningsfall bäst.

Uppdaterades: 3 days ago

Gå igenom vår sida ”SSO-översikt” för att bekanta dig med de centrala begrepp som diskuteras i det här dokumentet.

Innan du verifierar dina domäner är det viktigt att överväga några olika frågor:

  • Hur vill du tillhandahålla inbjudningar till nya användare?

  • Hur vill du hantera befintliga konsumentanvändare (Personal/Plus/Pro)?

  • Hur vill du att inloggningsflödet för användare ska se ut?

Vi går igenom var och en av dessa frågor mer i detalj för att hjälpa dig att välja det alternativ som bäst passar dina behov.

Bjuda in nya användare

Vi erbjuder för närvarande fyra olika metoder för att tillhandahålla inbjudningar till användare:

  1. System for Cross-domain Identity Management (SCIM)

  2. Direkta inbjudningar från ChatGPT eller API Platform

  3. Endast ChatGPT: automatiskt kontoskapande (AAC)

  4. Endast Platform: API Platform Admin Invites endpoint

Det är värt att notera att vi skiljer mellan fall där inbjudningsmejl skickas aktivt och fall där en inbjudan kopplas tyst till en användares e-postadress i vårt backend-system.

Inbjudningsmejl skickas aktivt när:

  • En ny användare bjuds in för första gången via SCIM.

  • En användare bjuds in direkt från ChatGPT eller API Platform.

Inbjudningar kopplas tyst när:

  • En SCIM-användare togs bort från din IdP-grupp och lades sedan till igen.

  • Automatiskt kontoskapande gäller.

I det senare fallet ser användarna inte inbjudningarna i sin inkorg, men de dirigeras ändå korrekt till motsvarande arbetsyta eller organisation när de försöker logga in.

SCIM

SCIM finns tillgängligt i både ChatGPT och API Platform. SCIM gör det möjligt för identitetsleverantörer (t.ex. Okta, Entra ID osv.) att utbyta användaridentitetsdata med OpenAI och automatisera tillhandahållandet av inbjudningar (och avetablering av användarkonton) utifrån organisatoriska förändringar.

Även om SCIM också konfigureras via er IdP kan det konfigureras oberoende av SSO. Domänverifiering och SSO krävs alltså inte för SCIM.



Om ni väljer att använda både SCIM och SSO är det viktigt att skilja på följande:

  • SCIM skapar endast inbjudningar

  • SSO hanterar autentisering och skapande av användare

Vi anser att SCIM är den mest robusta och skalbara lösningen för övergripande användarhantering. Beroende på din idealiska implementering rekommenderar vi i allmänhet följande arkitektur som bästa praxis om du distribuerar över både ChatGPT och API Platform:

IdP setup diagram comparing one shared SAML app versus separate SCIM apps for ChatGPT and API Platform users

Med den här konfigurationen kan du enkelt hantera både inbjudningar och åtkomst (till ChatGPT och API Platform) separat. Den här konfigurationen har dessutom fördelen att alla nödvändiga ändringar kan göras centralt av dina administrationsteam direkt i din IdP.

Om du implementerar SCIM i flera olika applikationer (dvs. ChatGPT jämfört med API Platform och andra konton) bör dina SCIM-applikationer vara unika. Även om målgruppen är identisk rekommenderar vi starkt att varje SCIM-implementering refererar till en unik applikation i din IdP.

Om du inte uppfyller detta krav kan det leda till inkonsekvenser som i slutändan resulterar i ogiltiga medlemskap.

Direktinbjudningar från ChatGPT eller API-plattformen

Administratörer kan bjuda in användare direkt via e-post från sidan ”Medlemmar” i ChatGPT respektive på plattformen. I ChatGPT kan den här metoden även användas för massinbjudningar via en uppladdad CSV-fil:

Workspace invite modal with CSV upload, email entry, and Resend emails for existing invites selected

Även om metoden vanligtvis inte är skalbar rekommenderar vi ofta direktinbjudningar när ni kommer i gång med en ny arbetsyta eller organisation. Till skillnad från SCIM finns ingen risk för att inbjudningarna fördröjs innan de når användarnas inkorgar. Det är därför det effektivaste alternativet för att snabbt ge åtkomst, ändra behörigheter och utföra allmänna tester.

Dessutom kan ni alltid aktivera SCIM senare och lägga till era befintliga användare i SCIM-programmet. Ni behöver därför inte oroa er för att direktinbjudna användare ska uteslutas från framtida automatisering, såvida ni inte vill det.

Automatiskt kontoskapande (AAC)

Till skillnad från de andra alternativen är AAC endast tillgängligt på identitetssidan i ChatGPT och kräver att SSO först har aktiverats:

Automatic account creation setting for verified-domain users turned off

Som visas ovan säkerställer AAC att användare som registrerar sig eller loggar in med en verifierad e-postdomän automatiskt läggs till i din Enterprise-arbetsyta. Användarna får inget inbjudningsmejl, och processen är helt automatiserad. Detta har både för- och nackdelar.

Om din policy är att ge fri åtkomst till alla användare med din verifierade domän är AAC ett bra alternativ som undviker det extra arbetet med att konfigurera och hantera en SCIM-applikation.

AAC är dock inte idealiskt om du behöver en mer låst, godkännandebaserad modell för användaråtkomst.

⚠️ VARNING ⚠️

Det är viktigt att komma ihåg att aktivering av AAC i praktiken tvingar alla konsumentanvändare (Personal/Plus/Pro) under din domän att slås samman med din Enterprise-arbetsyta. Mer om detta finns nedan i avsnittet ”Hantera befintliga användare”.

Observera att även om användarna inte är medlemmar i din IdP-åtkomstgrupp och inte kan komma åt arbetsytan om SSO är tvingande, tar de ändå upp en plats i ditt Enterprise-konto i det här scenariot.

Därför rekommenderar vi i de flesta fall SCIM eller direktinbjudningar i stället för AAC. För att undvika eventuell förvirring rekommenderar vi också att AAC förblir avstängt om ni planerar att använda SCIM.

Tidigare borttagna eller inaktiverade medlemmar

En tidigare borttagen användare som försöker logga in utan att först bjudas in på nytt kan få meddelandet ”Inget behörigt ChatGPT-konto hittades”.

Automatiskt kontoskapande ger behöriga användare som ännu inte är medlemmar ett medlemskap på arbetsytan. Det återaktiverar inte ett medlemskap som tidigare har tagits bort eller inaktiverats, även om användaren loggar in via SSO och har en e-postadress på en verifierad domän.

För att återställa åtkomsten för en tidigare borttagen användare måste en ägare eller administratör för arbetsytan först bekräfta att personen är behörig och sedan bjuda in personen igen via Inställningar för arbetsytan → Medlemmar → Bjud in medlem.

API Platform Admin Invites endpoint

Vår API Platform har stöd för en Invites endpoint, som gör att du programmatiskt kan bjuda in användare till din API-organisation.

Jämfört med SCIM är den stora fördelen med endpoint att den låter dig ange vilket eller vilka projekt den inbjudna användaren ska tillhöra:

Image

Det ger ytterligare granularitet och kontroll, utan att kräva det manuella arbetet med enskilda direktinbjudningar.

Hantera befintliga konsumentanvändare

Vi definierar konsumentanvändare som användare med en Personal-, Plus- eller Pro-prenumeration. Det är vanligt att det finns befintliga konsumentanvändare med din verifierade domän som hade konton innan ditt Enterprise-avtal. Eftersom verifiering av domänen och aktivering av SSO kan få följdeffekter för dessa konsumentanvändare är det viktigt att avgöra önskat resultat i förväg.

Påverkan på ChatGPT-konsumentanvändare

På ChatGPT-sidan avgörs påverkan på konsumenter främst av två faktorer:

  1. Kommer de att bjudas in till Enterprise-arbetsytan?

  2. Kommer du att kräva SSO?

Det resulterande beteendet visas nedan:

Väntande inbjudan?SSO krävs?Resultat
JaJaKonsumentanvändarkonton tvingas slås samman med Enterprise och kan bara logga in med SSO.
JaNejKonsumentanvändarkonton tvingas slås samman med Enterprise, och användarna kan autentisera sig med SSO eller social inloggning.
NejJaIngen påverkan: Konsumentanvändare behåller åtkomst till sina personliga arbetsytor via lösenord eller social autentisering.
NejNejIngen påverkan: Konsumentanvändare behåller åtkomst till sina personliga arbetsytor via lösenord eller social autentisering.

Om ditt mål är att i slutändan förhindra alla konsumentkonton bör du kontakta din Account Director för att diskutera möjliga alternativ.

Sammanslagning av konton

Följande förutsättningar måste vara uppfyllda för att privatkontot automatiskt ska slås samman med ett Enterprise-konto:

  1. Användarens domän är verifierad.

  2. Användaren har fått en inbjudan till den Enterprise-arbetsyta där domänen är verifierad.

    • Obs! Om ni har aktiverat AAC är detta villkor alltid uppfyllt för alla användare på er verifierade domän.

När dessa villkor är uppfyllda bör användaren se följande dialogruta nästa gång hen loggar in i eller uppdaterar ChatGPT:

ChatGPT Enterprise invite flow with options to transfer chat history and GPTs or export and delete the old workspace

Som bilden visar återbetalar vi automatiskt alla befintliga Plus- eller Pro-prenumerationer före sammanslagningen. Användarna kan välja att överföra sin befintliga chatthistorik och sina GPT:er eller exportera chatthistoriken via e-post och börja om från början på sin Enterprise-arbetsyta.

  • Obs! Om Datahemvist är aktiverat på Enterprise- eller Edu-arbetsytan som informationen ska överföras till går det inte att överföra data från den personliga arbetsytan. Användarna kan då endast exportera sina chattar och ta bort den personliga arbetsytan. Mer information finns i E-postinbjudningar och kontomigreringar.

När privatkontot väl har slagits samman går det inte att återställa det. Om era användare valde alternativet ”Överför befintlig chatthistorik och GPT:er” men innehållet inte visades på deras Enterprise-arbetsyta ber vi er kontakta supporten.

Påverkan på konsumentanvändare i API Platform

Eftersom SSO på Platform fortfarande är domänbaserat (till skillnad från ChatGPT, där SSO är specifikt för den arbetsyta där det har aktiverats) påverkas dina konsumentanvändare så snart du verifierar din domän och aktiverar SSO för valfri organisation.

Konsumentanvändarna förlorar möjligheten att autentisera sig med lösenord, eftersom vi identifierar domänmatchningen och vidarebefordrar dem till din IdP. Om de är medlemmar i din IdP kan de autentisera sig utan problem. Alternativt kan de logga in med ett socialt OAuth-alternativ om det är tillgängligt för dem. Om inte har du i praktiken låst dem ute från deras konsumentkonton.

Se avsnittet Flöde för användarinloggning för en mer ingående guide till det här arbetsflödet.

Rekommenderade mönster för identitet och tillhandahållande

Nu när vi har gått igenom det grundläggande beteendet kopplat till identitetsautentisering och tillhandahållande av inbjudningar kan det vara bra att se över några av de vanligaste implementeringsmönstren som är tillgängliga för Enterprise-användare:

Comparison table of four Enterprise user management setups by provisioning, authentication, and user experience

Användarens inloggningsflöde

Vi har redan gått igenom hur väntande inbjudningar och obligatorisk SSO påverkar processen. Det här avsnittet visar därför det förväntade flödet och de kontroller vi gör när en användare anger sin e-postadress för att logga in.

Inloggningsflöde för ChatGPT

Obs! Det här diagrammet omfattar inte inloggningsförsök via en social metod eller via Tile-URL:en.

Flowchart of ChatGPT login paths for personal accounts, password sign-in, workspace picker, and SSO redirection

Inloggningsflöde för API Platform

Obs! Det här diagrammet omfattar inte inloggningsförsök via en social metod eller via Tile-URL:en.

Flowchart for platform login and SSO outcomes based on verified domain and IdP access group membership

Nästa steg

Nu när du har en bild av din idealiska implementering kan du följa respektive dokumentation för att aktivera SCIM eller SSO:

Var den här artikeln till hjälp?