முன் தேவைகள்
SSO-ஐ அமைக்க, நீங்கள்:
Global Admin Console கொண்ட OpenAI திட்டம் வைத்திருக்க வேண்டும்.
Global Admin ஆக இருக்க வேண்டும்.
தொடர்வதற்கு முன், எங்கள் SSO கட்டமைப்பை நீங்கள் அறிந்திருக்கிறீர்கள் என்பதை உறுதிப்படுத்த, SSO Overview மற்றும் User Management ஆவணப் பக்கங்களைப் பார்க்கவும்.
முன்பு API Platform organization அல்லது ChatGPT வர்க்ஸ்பேஸுக்காக SSO-ஐ அமைத்திருந்தால், உங்கள் SSO அமைப்புகள் OpenAI Identity பக்கத்தில் ஏற்கனவே உள்ளமைக்கக் கிடைக்க வேண்டும். SSO-ஐ இயக்க விரும்பும் வர்க்ஸ்பேஸ் அல்லது org உங்கள் Global Admin Console-இல் காணப்படவில்லை என்றால், support@openai.com-ஐ தொடர்புகொள்ளவும்.
⚠️ SSO சரியாக அமைக்கப்படாவிட்டால் உங்கள் பயனர்கள் அணுகலை இழக்க நேரிடும்.
தவறான அமைப்பு, SSO கட்டாயமாக அமைக்கப்பட்டுள்ள orgs மற்றும் வர்க்ஸ்பேஸ்களில் உங்கள் பயனர்கள் அணுகலை இழக்கக் காரணமாகலாம். Global Admin ஆகிய நீங்கள், Admin Portal-ல் SSO-ஐ Optional ஆக வைத்திருக்குமாறு பரிந்துரைக்கிறோம்.
அமைக்கும் போது, தனித்தனியாக உள்நுழைந்த இரண்டு சாளரங்களைத் திறந்து வைத்திருங்கள்:
ஒன்று incognito window மூலம் உள்நுழைந்தது.
ஒன்று உங்கள் வழக்கமான browser மூலம் உள்நுழைந்தது.
இதனால், ஒரு சாளரத்தில் உள்நுழைவு செயல்முறையையும் உங்கள் SSO/Domain Verification அமைப்பையும் சோதிக்கலாம்; தேவைப்பட்டால், இரண்டாவது சாளரத்தின் மூலம் மாற்றங்களை மீட்டமைக்கலாம்.
SSO-ஐ சோதித்தல்
உங்கள் பயனர்களுக்கு பாதிப்பு ஏற்படும் அபாயமின்றி அமைப்பு செயல்முறையைச் சோதிக்க விரும்பினால், இங்கே உள்ள பயன்பாட்டின் மூலம் செய்யலாம்.
இந்த சோதனைப் பயன்பாட்டில் வெற்றிகரமாக இணைப்பை முடித்தாலும் அது உங்கள் production org-உடன் இணைக்கப்படாது; இணைப்பும் சேமிக்கப்படாது. ஆகவே, நீங்கள் தயாரானதும் உங்கள் production instance-இல் அதே parameters-ஐ மீண்டும் பயன்படுத்தலாம். இதன் பொருள், தேவைகள் குறித்து பழகிக்கொண்டு, இல்லாத முன் தேவைகளை சரிசெய்யும்போது இதை sandbox அல்லது playground ஆக பாதுகாப்பாகப் பயன்படுத்தலாம்.
SSO-ஐ இயக்குதல்
தொடங்க, Global Admin Console-இலிருந்து OpenAI Identity பக்கத்திற்குச் செல்லவும். ChatGPT-இல் உங்கள் "Manage Workspace" settings கீழே உள்ள "Identity & Provisioning" பக்கத்தின் இணைப்பிலிருந்தும், அல்லது உங்கள் API Platform organization settings-இல் உள்ள Identity tab-இலிருந்தும் அந்தப் பக்கத்தை அணுகலாம்.
கீழே உள்ள சில எடுத்துக்காட்டுகள் Okta-வில் அமைப்பை காட்டும்; ஆனால் அதே தர்க்கம் அனைத்து SAML IdP-களுக்கும் பொருந்தும்.
டொமைன் சரிபார்ப்பு
SSO-ஐ இயக்க, முதலில் குறைந்தது ஒரு டொமைனையாவது நீங்கள் சரிபார்க்க வேண்டும்.
முக்கியம்: டொமைன் சரிபார்ப்பு, அந்த டொமைன் கொண்ட பயனர்களுக்கு ஏற்படுத்தக்கூடிய கீழ்நிலை தாக்கம் பற்றி மறக்காமல் பார்வையிடவும்.
தொடங்க, "+ Add Domain" பொத்தானைக் கிளிக் செய்து உங்கள் DNS-ஐ உள்ளிடவும்:

சமர்ப்பித்ததும், உங்கள் டொமைன் உரிமையைச் சரிபார்க்க ஒரு key-ஐ வழங்குவோம். உங்கள் DNS provider-க்கு சென்று, வழங்கப்பட்ட மதிப்புடன் ஒரு TXT record-ஐச் சேர்க்கவும்:

சரிபார்ப்பு வெற்றியடைய, DNS lookup மூலம் உங்கள் TXT record அணுகக்கூடியதாக இருக்க வேண்டும்.
இதைக் உங்கள் DNS provider-ல் முடித்த பிறகு, அமைப்பு பக்கத்திற்குத் திரும்பி "Check" பொத்தானைக் கிளிக் செய்யவும். உங்கள் டொமைன் உரிமை வெற்றிகரமாக சரிபார்க்கப்பட்டால், நிலை "Verified." எனப் புதுப்பிக்கப்பட்டிருப்பதைப் பார்ப்பீர்கள்.

ஒவ்வொரு Admin Portal-க்கும் அதிகபட்சம் 99 சரிபார்க்கப்பட்ட டொமைன்களைச் சேர்க்கலாம். மேலும், ஒரு டொமைனை காலாவதியானதாகக் குறிக்கும் முன் சரிபார்ப்பை முடிக்க 7 நாள் அவகாசம் வழங்குகிறோம். டொமைன்களை ஒரு Admin Portal-ல் மட்டுமே சரிபார்க்க முடியும். உங்கள் Admin Portal-இல் இல்லாத organization அல்லது வர்க்ஸ்பேஸில் அதே டொமைனை சரிபார்க்க வேண்டுமெனில், Support-ஐ தொடர்புகொள்ளவும்.
உங்கள் பயன்பாட்டை உள்ளமைத்தல்
உங்கள் டொமைன் வெற்றிகரமாக சரிபார்க்கப்பட்ட பிறகு, உங்கள் IdP பயன்பாட்டை உள்ளமைப்பதன் மூலம் SSO அமைப்பைத் தொடரலாம்.
தொடங்க, "Set up SSO" பொத்தானைக் கிளிக் செய்யவும்:

உங்கள் அடையாள வழங்குநரைத் தேர்வு செய்தல்
SAML ஒருங்கிணைப்புகளை உள்ளகமாக ஆதரிக்கும் மிகவும் பிரபலமான IdP-களின் பட்டியலிலிருந்து தேர்வு செய்யும் விருப்பம் உங்களுக்கு உள்ளது. பட்டியலில் உங்கள் IdP தெரியவில்லை என்றாலோ, அல்லது OIDC இணைப்பைப் பயன்படுத்த விரும்பினாலோ, கீழே காட்டப்பட்டுள்ள பொருத்தமான Custom connection பொத்தானைத் தேர்வு செய்யலாம்:

பயன்பாட்டை உருவாக்குதல்/இணைத்தல்
இப்போது எங்களுடன் உங்கள் IdP பயன்பாட்டை உருவாக்கவும் இணைக்கவும் உதவும் படிப்படியான configuration wizard-ஐப் பின்பற்றலாம். நீங்கள் பயன்படுத்தும் IdP-ஐப் பொறுத்து வழிமுறைகள் சிறிது மாறலாம், ஆனால் பொதுவான அமைப்பு அதேபோல இருக்கும்:

உருவாக்கும் கட்டத்தில் வழங்கப்படும் URL-கள் உங்கள் organization-க்கு தனிப்பட்டவையாக இருக்கும் என்பதை கவனிக்கவும்:

முக்கியம்: நன்றாக செயல்படும் SSO இணைப்பை reset செய்யத் தேர்ந்தெடுத்தால், இந்த URL மதிப்புகள் மாறும். SSO-ஐ மீண்டும் அமைக்கும் போது, அவற்றை உங்கள் பயன்பாட்டில் அதற்கேற்ப புதுப்பித்துள்ளீர்கள் என்பதை உறுதிப்படுத்த வேண்டும்.
URL அமைப்பை முடித்த பிறகு, உங்கள் பயன்பாட்டின் மூலம் அங்கீகரிக்கப்படும் பயனர்களுக்கான attribute mapping-ஐ வரையறுப்பதற்கு தொடரலாம்.
Attribute Mapping
உங்கள் SSO பயன்பாட்டில் நீங்கள் வரையறுக்கும் attribute mapping தான் இறுதியில் எந்த OpenAI கணக்குகள் அங்கீகரிக்கப்படுகின்றன, மேலும் உங்கள் பயனர்கள் OpenAI தயாரிப்புகளில் எவ்வாறு தோன்றுகின்றனர் என்பதை நிர்ணயிக்கிறது. எங்கள் தற்போதைய பயனர் மாடல் மூன்று பண்புகளை ஆதரிக்கிறது:
மின்னஞ்சல் முகவரி (SAML response-இல் கட்டாயம்; எந்த கணக்கு அணுகப்படுகிறது என்பதை நிர்ணயிக்கும்).
முதல் பெயர் (விருப்பம், ஆனால் பரிந்துரைக்கப்படுகிறது).
கடைசி பெயர் (விருப்பம், ஆனால் பரிந்துரைக்கப்படுகிறது).
குறிப்பு: SAML Responses-ஐ decrypt செய்வதை நாம் ஆதரிக்கவில்லை. பண்புகளை சரியாக அடையாளம் காண முடிவதற்காக, உங்கள் response அல்லது assertion-ஐ encrypt செய்யாமல் இருப்பதை உறுதிப்படுத்தவும்.
உங்கள் IdP-ஐப் பொறுத்து, துல்லியமான attribute mapping மாறுபடும். உங்கள் IdP-க்காக setup wizard-இல் காட்டப்பட்டுள்ள துல்லியமான mapping-ஐப் பின்பற்ற பரிந்துரைக்கிறோம். உதாரணமாக, Okta-வில் அது இப்படியாக இருக்கும்:

புதிய பயனர்கள் தங்கள் display name மின்னஞ்சல் முகவரியாக அமைந்த நிலையில் வருவதை நீங்கள் கண்டால், உங்கள் attribute mapping-ஐ சரிபார்த்து, responses-ஐ encrypt செய்யவில்லை என்பதை உறுதிப்படுத்தவும்.
மாற்றாக, புதிய பயனர்களிடம் அவர்களின் பெயர் மற்றும் பிறந்தநாளை உள்ளிடுமாறு கேட்கப்பட்டால், உங்கள் attribute response-இலிருந்து சரியான name value-ஐ நாம் அடையாளம் காணவில்லை என்பதற்கான சாத்தியம் அதிகம்.
மின்னஞ்சல் மாற்றங்கள்
சில நேரங்களில், ஒரு பயனரின் மின்னஞ்சல் முகவரி உங்கள் IdP-ல் புதுப்பிக்கப்படலாம். உதாரணமாக:
திருமணத்திற்குப் பிறகு சட்டபூர்வமான பெயர் மாற்றம்.
அவர்களின் நிறுவனம் கையகப்படுத்தப்பட்டு, அவர்களுக்கு புதிய டொமைன் கிடைத்தது.
மற்றவை.
இதனால் SSO SAMLResponse-இல் emailaddress claim-ன் மதிப்பு மாறினால், புதிய மின்னஞ்சல் முகவரியுடன் இணைக்கப்பட்ட வேறு OpenAI பயனர் வெற்றிகரமான SSO-க்குப் பிறகு அணுகப்படுவார். அவர் முன்பே இல்லை என்றால் உருவாக்கப்படுவார். இந்த பயனரை, மூல பயனரிலிருந்து தனியாக Org அல்லது வர்க்ஸ்பேஸுக்கு அழைக்க வேண்டும்.
முதன்மை மின்னஞ்சல் முகவரிகள்
சில சந்தர்ப்பங்களில், பயனர்களுக்கு பல்வேறு மின்னஞ்சல் முகவரிகள் இருக்கலாம். இது பகிரப்பட்ட அஞ்சல் அமைப்புகள் கொண்ட பெரிய நிறுவனங்களிலும் அல்லது வெவ்வேறு பள்ளிகள் கொண்ட Edu வாடிக்கையாளர்களிடமும் பொதுவாகக் காணப்படும் ஒன்று. உதாரணமாக:
இந்த சூழலில், உங்கள் SAML response-ன் attributes-ல் ஒரே ஒரு மின்னஞ்சல் முகவரி மட்டும் சேர்க்கப்பட்டுள்ளதை உறுதிப்படுத்துமாறு பரிந்துரைக்கிறோம். ஏனெனில் பல மின்னஞ்சல்கள் சேர்க்கப்பட்டால், அதை புதிய அல்லது ஏற்கனவே உள்ள பயனருடன் இணைக்க முயலும்போது குழப்பம் ஏற்படலாம்.
மேலும், பயனர்களிடம் நிலையான மின்னஞ்சல் முகவரி (எ.கா. UPN) இருந்தால், உங்கள் attribute mapping-இல் அதைப் பயன்படுத்த பரிந்துரைக்கிறோம். இதனால், அவர்களின் பிற மின்னஞ்சல் முகவரிகள் மாறினாலும் பாதிக்கப்படாத நிலையான OpenAI பயனர் கணக்கு அவர்களுக்கு இருக்கும்.
IdP பயன்பாட்டு அணுகலை வழங்குதல்
உங்கள் attribute mapping-ஐ வெற்றிகரமாக உருவாக்கிய பிறகு, தேவையான குழுக்களின் மூலம் பொருத்தமான பயனர்களுக்கு அணுகலை வழங்கும் படிகளை wizard உங்களுக்கு வழிகாட்டும்.
சிறந்த நடைமுறைகளுக்காக User Management குறித்த எங்கள் பரிந்துரைகளைப் பார்க்கவும்.
IdP Metadata அமைத்தல்
அமைப்பின் இந்த கட்டத்தில், உங்கள் IdP metadata-வை வரையறுக்க இரண்டு தனிப்பட்ட விருப்பங்கள் உள்ளன: Dynamic Configuration மற்றும் Manual Configuration.
Dynamic Configuration
இது பரிந்துரைக்கப்படும் மற்றும் மிகவும் எளிய விருப்பமாகும். Dynamic Configuration-இல், உங்கள் பயன்பாட்டுடன் தொடர்புடைய Metadata URL-ஐ மட்டும் வழங்க வேண்டும். இது முன்பு நீங்கள் அமைத்த SSO URL மற்றும் Entity ID மூலம் இப்போது நிரப்பப்பட்டிருக்கும். இதை உங்கள் IdP-இல் எங்கு கண்டுபிடிக்கலாம் என்பதை setup wizard காட்டும்:

Manual Configuration
பெயர் சொல்வதுபோல், Manual Configuration-க்கு சற்று அதிக வேலை தேவைப்படும். உங்கள் IdP-ஐப் பொறுத்து, தொடர்புடைய SSO URL மற்றும் IdP issuer-ஐ, x.509 certificate-உடன் சேர்த்து உள்ளிட வேண்டும்:

IdP-இல் இருந்து தொடங்கும் உள்நுழைவு
உங்கள் பயனர்கள் தங்கள் dashboard-இல் உள்ள ஒரு tile-ஐ கிளிக் செய்து தானாக அங்கீகரிக்கப்பட வேண்டுமெனில், அமைப்பு செயல்முறையின் ஒரு பகுதியாக உங்கள் பயன்பாட்டிற்கு IdP-initiated auth-ஐ உள்ளமைக்கலாம். துல்லியமான நடைமுறை உங்கள் IdP-ஐப் பொறுத்து மாறினாலும், பொதுவாக இது பின்வரும் வடிவில் வழங்கப்படும் URL-ஐப் பயன்படுத்தும்:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API Platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
உதாரணமாக, Okta இந்த URL-ஐக் கொண்டு புதிய Bookmark Application ஒன்றை உருவாக்குவதற்கு உங்களுக்கு வழிகாட்டும்:

ஆனால் Entra ID, வழங்கப்பட்ட "Sign on URL" ஐ համապատասխան படிவத்தில் உள்ளிட அனுமதிக்கும்:

முக்கியம்: நன்றாக செயல்படும் SSO இணைப்பை reset செய்யத் தேர்ந்தெடுத்தால், இந்த URL மதிப்புகள் மாறும்.
அதாவது, புதிய இணைப்பை உள்ளமைக்கும் போது உங்கள் Sign on URL-யையும் அதற்கேற்ப புதுப்பிக்க வேண்டும். இல்லையெனில், பயனர்கள் தங்களின் tiles வழியாக அங்கீகரிக்க முடியாது.
அமைப்பை முடித்தல்
உங்கள் IdP metadata-வை உள்ளமைத்த பிறகு, விருப்பமான bookmark app-களை அமைப்பதைத் தொடர "Continue" என்பதைக் கிளிக் செய்யலாம். இறுதி கட்டாய உள்ளமைப்பு படி "Test Single Sign-On" பக்கத்தில் இருக்கும்:

"Continue to sign-in," என்பதைக் கிளிக் செய்த பிறகு, wizard உங்கள் புதிய இணைப்பைச் சோதிக்க முயலும். அனைத்தும் வெற்றிகரமாக இருந்தால், நீங்கள் SSO-ஐ செயல்படுத்தியிருப்பீர்கள். இப்போது இது உங்கள் configuration பக்கத்தில் பிரதிபலிப்பதைப் பார்க்கலாம்:


உங்கள் IdP குழுவில் பொருந்தும் கணக்குகள் அல்லது அழைப்புகள் உள்ள பயனர்கள் இப்போது SSO மூலம் உள்நுழைய முடியும்:
அவர்கள் chatgpt.com அல்லது platform.openai.com-க்கு சென்று, தங்கள் மின்னஞ்சலை உள்ளிட்டு, பின்னர் நாங்கள் அவர்களை அவர்களின் IdP-க்கு மாற்றியபின் அங்கீகரிக்கலாம்.
அமைப்பின் போது நீங்கள் (விருப்பமாக) உள்ளமைத்த Bookmark Tile URL-ஐ பயன்படுத்தலாம்.
உங்கள் பயனர்கள் வெற்றிகரமாக அங்கீகரிக்க முடியவில்லை என்றும், மாற்றங்களை மீட்டமைப்பதில் சிக்கல் உள்ளது என்றும் தெரிந்தால், உடனடி உதவிக்காக Support-ஐ தொடர்புகொள்ளவும்.
API Platform-ல் SSO-ஐ இயக்குவது, அந்த டொமைன் கொண்ட அனைத்து பயனர்களுக்கும் டொமைன் சரிபார்ப்பை நடைமுறைப்படுத்தும் என்பதை நினைவில் கொள்ளுங்கள். அதாவது, பயனர்கள் உங்கள் Enterprise organization-ஐச் சேர்ந்தவர்கள் அல்லாவிட்டாலும், தங்கள் தனிப்பட்ட organizations-ஐ அணுக அவர்கள் உங்கள் IdP குழுவில் இருக்க வேண்டும்.
உள்நுழைவு சிக்கல் தீர்வு
SSO-ஐ இயக்கிய பிறகு உள்நுழைவதில் சிக்கல்கள் ஏற்பட்டால், பொதுவான பிழைகளை கண்டறிய உதவிக்காக எங்கள் FAQ and Troubleshooting பக்கத்தைப் பார்க்கலாம். அங்கு போதுமான பதில் கிடைக்கவில்லை என்றால், தயங்காமல் Support-ஐ தொடர்புகொள்ளவும்.
