முன்நிபந்தனைகள்
SSO-வை அமைக்க, நீங்கள் பின்வருவனவற்றைச் செய்ய வேண்டும்:
உலகளாவிய நிர்வாக கன்சோல் கொண்ட OpenAI திட்டம் இருக்க வேண்டும்.
உலகளாவிய நிர்வாகியாக இருக்க வேண்டும்.
தொடர்வதற்கு முன், எங்கள் SSO கட்டமைப்பை நீங்கள் நன்கு அறிந்துள்ளீர்களா என்பதை உறுதிப்படுத்த, எங்கள் SSO மேலோட்டம் மற்றும் பயனர் மேலாண்மை ஆவணப் பக்கங்களைப் பார்வையிடுங்கள்.
நீங்கள் முன்பு API தள அமைப்பு அல்லது ChatGPT வர்க்ஸ்பேஸுக்காக SSO-வை உள்ளமைத்திருந்தால், உங்கள் SSO அமைப்புகள் ஏற்கனவே OpenAI அடையாளம் பக்கத்தில் உள்ளமைக்கக் கிடைக்க வேண்டும். நீங்கள் SSO-வை இயக்க விரும்பும் வர்க்ஸ்பேஸ் அல்லது அமைப்பு உங்கள் உலகளாவிய நிர்வாக கன்சோலில் காட்டப்படவில்லை என்றால், support@openai.com-ஐத் தொடர்புகொள்ளுங்கள்.
⚠️ SSO சரியாக அமைக்கப்படாவிட்டால் உங்கள் பயனர்கள் அணுகலை இழக்க நேரிடும்.
தவறான அமைப்பு, SSO கட்டாயமாக அமைக்கப்பட்டுள்ள orgs மற்றும் வர்க்ஸ்பேஸ்களில் உங்கள் பயனர்கள் அணுகலை இழக்கக் காரணமாகலாம். Global Admin ஆகிய நீங்கள், Admin Portal-ல் SSO-ஐ Optional ஆக வைத்திருக்குமாறு பரிந்துரைக்கிறோம்.
அமைக்கும் போது, தனித்தனியாக உள்நுழைந்த இரண்டு சாளரங்களைத் திறந்து வைத்திருங்கள்:
ஒன்று incognito window மூலம் உள்நுழைந்தது.
ஒன்று உங்கள் வழக்கமான browser மூலம் உள்நுழைந்தது.
இதனால், ஒரு சாளரத்தில் உள்நுழைவு செயல்முறையையும் உங்கள் SSO/Domain Verification அமைப்பையும் சோதிக்கலாம்; தேவைப்பட்டால், இரண்டாவது சாளரத்தின் மூலம் மாற்றங்களை மீட்டமைக்கலாம்.
SSO-வைச் சோதித்தல்
உங்கள் பயனர்களுக்கு பாதிப்பு ஏற்படும் அபாயமின்றி அமைப்பு செயல்முறையைச் சோதிக்க விரும்பினால், இங்கே உள்ள பயன்பாட்டின் மூலம் அதைச் செய்யலாம்.
இந்தச் சோதனை பயன்பாட்டில் வெற்றிகரமான இணைப்பை நிறைவு செய்தாலும், அது உங்கள் தயாரிப்பு org-க்கு இணைக்கப்படாது; இணைப்பையும் சேமிக்காது (எனவே நீங்கள் தயாரானதும், உங்கள் தயாரிப்பு நிகழ்வில் அதே அளவுருக்களை மீண்டும் பயன்படுத்தலாம்). இதன் பொருள், தேவைகளுக்கு பழகிக் கொண்டு, விடுபட்ட முன்நிபந்தனைகளை சரிசெய்யும் போது, இதை sandbox அல்லது playground ஆக பாதுகாப்பாகப் பயன்படுத்தலாம்.
SSO-ஐ இயக்குதல்
தொடங்குவதற்கு, உலகளாவிய நிர்வாகக் கட்டுப்பாட்டகத்திலிருந்து OpenAI அடையாளம் பக்கத்திற்குச் செல்லவும். ChatGPT-இல் உள்ள "வர்க்ஸ்பேஸை நிர்வகிக்கவும்" அமைப்புகளின் கீழுள்ள "அடையாளம் & பயனர் வழங்கல்" பக்க இணைப்பு மூலமாகவோ, உங்கள் API தள அமைப்பின் அடையாளம் தாவல் மூலமாகவோ அந்தப் பக்கத்தை அணுகலாம்.
கீழேயுள்ள சில எடுத்துக்காட்டுகள் Okta-வில் அமைப்பதை விளக்கும்; ஆனால் அதே நடைமுறை அனைத்து SAML IdP-களுக்கும் பொருந்தும்.
டொமைன் சரிபார்ப்பு
SSO-ஐ இயக்க, முதலில் குறைந்தது ஒரு டொமைனையாவது நீங்கள் சரிபார்க்க வேண்டும்.
முக்கியம்: டொமைன் சரிபார்ப்பு அந்த டொமைன் கொண்ட பயனர்களில் ஏற்படுத்தக்கூடிய கீழ்நிலை தாக்கத்தை மறக்காமல் மதிப்பாய்வு செய்யுங்கள்.
தொடங்க, "+ Add Domain" பொத்தானைக் கிளிக் செய்து உங்கள் DNS-ஐ உள்ளிடவும்:

சமர்ப்பித்ததும், உங்கள் டொமைன் உரிமையைச் சரிபார்க்க ஒரு key-ஐ வழங்குவோம். உங்கள் DNS provider-க்கு சென்று, வழங்கப்பட்ட மதிப்புடன் ஒரு TXT record-ஐச் சேர்க்கவும்:

சரிபார்ப்பு வெற்றியடைய, DNS lookup மூலம் உங்கள் TXT record அணுகக்கூடியதாக இருக்க வேண்டும்.
இதைக் உங்கள் DNS provider-ல் முடித்த பிறகு, அமைப்பு பக்கத்திற்குத் திரும்பி "Check" பொத்தானைக் கிளிக் செய்யவும். உங்கள் டொமைன் உரிமை வெற்றிகரமாக சரிபார்க்கப்பட்டால், நிலை "Verified." எனப் புதுப்பிக்கப்பட்டிருப்பதைப் பார்ப்பீர்கள்.

ஒவ்வொரு Admin Portal-க்கும் அதிகபட்சம் 99 சரிபார்க்கப்பட்ட டொமைன்களைச் சேர்க்கலாம். மேலும், ஒரு டொமைனை காலாவதியானதாகக் குறிக்கும் முன் சரிபார்ப்பை முடிக்க 7 நாள் அவகாசம் வழங்குகிறோம். டொமைன்களை ஒரு Admin Portal-ல் மட்டுமே சரிபார்க்க முடியும். உங்கள் Admin Portal-இல் இல்லாத organization அல்லது வர்க்ஸ்பேஸில் அதே டொமைனை சரிபார்க்க வேண்டுமெனில், Support-ஐ தொடர்புகொள்ளவும்.
உங்கள் பயன்பாட்டை உள்ளமைத்தல்
உங்கள் டொமைனை வெற்றிகரமாகச் சரிபார்த்த பிறகு, உங்கள் IdP பயன்பாட்டை உள்ளமைத்து SSO அமைப்பைத் தொடரலாம்.
தொடங்க, "SSO-வை அமைக்கவும்" பொத்தானைக் கிளிக் செய்யுங்கள்:

உங்கள் அடையாள வழங்குநரைத் தேர்ந்தெடுத்தல்
SAML ஒருங்கிணைப்புகளை இயல்பாக ஆதரிக்கும் மிகவும் பிரபலமான IdP-களின் பட்டியலிலிருந்து ஒன்றைத் தேர்ந்தெடுக்கலாம். பட்டியலில் உங்கள் IdP இல்லையெனில் அல்லது OIDC இணைப்பைப் பயன்படுத்த விரும்பினால், கீழே காட்டப்பட்டுள்ள பொருத்தமான தனிப்பயன் இணைப்புப் பொத்தானைத் தேர்ந்தெடுக்கலாம்:

செயலியை உருவாக்குதல்/இணைத்தல்
உங்கள் IdP செயலியை உருவாக்கி எங்களுடன் இணைக்க, படிப்படியான உள்ளமைவு வழிகாட்டியை இப்போது பின்பற்றலாம். நீங்கள் பயன்படுத்தும் IdP-க்கு ஏற்ப வழிமுறைகள் சற்று மாறலாம்; ஆனால் பொதுவான அமைப்பு ஒரே மாதிரியாக இருக்கும்:

உருவாக்கும் படியில் வழங்கப்படும் URL-கள் உங்கள் அமைப்புக்கே உரியவையாக இருக்கும் என்பதைக் கவனத்தில் கொள்ளவும்:

முக்கியம்: நன்றாக செயல்படும் SSO இணைப்பை reset செய்யத் தேர்ந்தெடுத்தால், இந்த URL மதிப்புகள் மாறும். SSO-ஐ மீண்டும் அமைக்கும் போது, அவற்றை உங்கள் பயன்பாட்டில் அதற்கேற்ப புதுப்பித்துள்ளீர்கள் என்பதை உறுதிப்படுத்த வேண்டும்.
URL அமைப்பை முடித்த பிறகு, உங்கள் பயன்பாட்டின் மூலம் அங்கீகரிக்கப்படும் பயனர்களுக்கான attribute mapping-ஐ வரையறுப்பதற்கு தொடரலாம்.
பண்புக்கூறு மேப்பிங்
உங்கள் SSO பயன்பாட்டில் நீங்கள் வரையறுக்கும் பண்புக்கூறு மேப்பிங், எந்த OpenAI கணக்குகள் அங்கீகரிக்கப்படுகின்றன என்பதையும், OpenAI தயாரிப்புகளில் உங்கள் பயனர்கள் எப்படி தோன்றுகின்றனர் என்பதையும் இறுதியில் தீர்மானிக்கும். எங்கள் தற்போதைய பயனர் மாடல் மூன்று பண்புகளை ஆதரிக்கிறது:
மின்னஞ்சல் முகவரி (SAML பதிலில் அவசியம், எந்தக் கணக்கு அணுகப்படும் என்பதை தீர்மானிக்கும்).
முதல் பெயர் (விருப்பமானது, ஆனால் பரிந்துரைக்கப்படுகிறது).
கடைசி பெயர் (விருப்பமானது, ஆனால் பரிந்துரைக்கப்படுகிறது).
குறிப்பு: SAML Responses-ஐ decrypt செய்வதை நாம் ஆதரிக்கவில்லை. பண்புகளை சரியாக அடையாளம் காண முடிவதற்காக, உங்கள் response அல்லது assertion-ஐ encrypt செய்யாமல் இருப்பதை உறுதிப்படுத்தவும்.
உங்கள் IdP-ஐப் பொறுத்து, துல்லியமான attribute mapping மாறுபடும். உங்கள் IdP-க்காக setup wizard-இல் காட்டப்பட்டுள்ள துல்லியமான mapping-ஐப் பின்பற்ற பரிந்துரைக்கிறோம். உதாரணமாக, Okta-வில் அது இப்படியாக இருக்கும்:

புதிய பயனர்கள் தங்கள் display name மின்னஞ்சல் முகவரியாக அமைந்த நிலையில் வருவதை நீங்கள் கண்டால், உங்கள் attribute mapping-ஐ சரிபார்த்து, responses-ஐ encrypt செய்யவில்லை என்பதை உறுதிப்படுத்தவும்.
மாற்றாக, புதிய பயனர்களிடம் அவர்களின் பெயர் மற்றும் பிறந்தநாளை உள்ளிடுமாறு கேட்கப்பட்டால், உங்கள் attribute response-இலிருந்து சரியான name value-ஐ நாம் அடையாளம் காணவில்லை என்பதற்கான சாத்தியம் அதிகம்.
மின்னஞ்சல் மாற்றங்கள்
சில நேரங்களில், பயனரின் மின்னஞ்சல் முகவரி உங்கள் IdP-யில் புதுப்பிக்கப்படலாம், எடுத்துக்காட்டாக.
திருமணத்திற்குப் பிறகு சட்டப்பூர்வ பெயர் மாற்றம்.
அவர்களின் நிறுவனம் கையகப்படுத்தப்பட்டதால் அவர்களுக்கு புதிய டொமைன் உள்ளது.
போன்றவை.
இது SSO SAMLResponse-இல் உள்ள emailaddress claim-ன் மதிப்பை மாற்றினால், வெற்றிகரமான SSO-க்கு பிறகு புதிய மின்னஞ்சல் முகவரியுடன் இணைக்கப்பட்ட வேறு OpenAI பயனர் அணுகப்படுவார் (முன்பே இல்லையெனில் உருவாக்கப்படுவார்). இந்த பயனரை, அசல் பயனரிலிருந்து தனியாக Org அல்லது வர்க்ஸ்பேஸுக்கு அழைக்க வேண்டும்.
முதன்மை மின்னஞ்சல் முகவரிகள்
சில சமயங்களில், பயனர்களுக்கு பல்வேறு மின்னஞ்சல் முகவரிகள் இருக்கலாம். பகிர்ந்த அஞ்சல் அமைப்புகள் உள்ள பெரிய நிறுவனங்களிலும், வெவ்வேறு பள்ளிகள் கொண்ட Edu வாடிக்கையாளர்களிடமும் இது பொதுவாகக் காணப்படும் சூழல், எடுத்துக்காட்டாக.
இந்த நிலையில், உங்கள் SAML பதிலின் பண்புக்கூறுகளில் ஒரே ஒரு மின்னஞ்சல் முகவரி மட்டுமே சேர்க்கப்பட்டிருப்பதை உறுதிசெய்ய பரிந்துரைக்கிறோம்; ஏனெனில் பல மின்னஞ்சல்களைச் சேர்ப்பது, அதை புதிய அல்லது ஏற்கனவே உள்ள பயனருடன் இணைக்க முயலும்போது குழப்பத்தை ஏற்படுத்தலாம்.
கூடுதலாக, பயனர்களுக்கு நிலையான மின்னஞ்சல் முகவரி இருந்தால் (எ.கா., UPN), அவர்களின் மற்ற மின்னஞ்சல் முகவரிகள் மாற்றப்பட்டாலும் பாதிக்கப்படாத நிலையான OpenAI பயனர் கணக்கு இருக்கும்படி, உங்கள் பண்புக்கூறு மேப்பிங்கில் இதைப் பயன்படுத்த பரிந்துரைக்கிறோம்.
IdP பயன்பாட்டு அணுகலை ஒதுக்குதல்
உங்கள் பண்புக்கூறு மேப்பிங்கை வெற்றிகரமாக உருவாக்கிய பிறகு, விரும்பிய குழுக்கள் மூலம் பொருத்தமான பயனர்களுக்கு அணுகலை ஒதுக்கும் படிகளை விஸார்ட் உங்களுக்கு வழிகாட்டும்.
சிறந்த நடைமுறைகளுக்கு, பயனர் மேலாண்மை குறித்த எங்கள் பரிந்துரைகளை மதிப்பாய்வு செய்யுங்கள்.
IdP மெட்டாடேட்டாவை அமைத்தல்
அமைப்பின் இந்த கட்டத்தில், உங்கள் IdP-யின் மெட்டாடேட்டாவை வரையறுக்க இரண்டு தனித்தனி விருப்பங்கள் உள்ளன: டைனமிக் உள்ளமைவு மற்றும் கைமுறை உள்ளமைவு.
டைனமிக் உள்ளமைவு
இது பரிந்துரைக்கப்படும் மற்றும் மிக எளிய விருப்பமாகும். டைனமிக் உள்ளமைவில், உங்கள் பயன்பாட்டுடன் தொடர்புடைய மெட்டாடேட்டா URL-ஐ மட்டும் வழங்க வேண்டும் (நீங்கள் முன்பு உள்ளமைத்த SSO URL மற்றும் Entity ID மூலம் இது இப்போது நிரப்பப்பட்டுள்ளது). இதைக் உங்கள் IdP-யில் எங்கு காணலாம் என்பதை அமைப்பு விஸார்ட் காட்டும்:

கைமுறை உள்ளமைவு
பெயர் சொல்வதுபோல், கைமுறை உள்ளமைவுக்கு கொஞ்சம் கூடுதல் வேலை தேவைப்படுகிறது. உங்கள் IdP-யைப் பொறுத்து, x.509 சான்றிதழுடன் தொடர்புடைய SSO URL மற்றும் IdP issuer-ஐ உள்ளிட வேண்டும்:

IdP தொடங்கும் உள்நுழைவு
உங்கள் பயனர்கள் தங்கள் டாஷ்போர்டில் உள்ள டைலைக் கிளிக் செய்து தானாக அங்கீகரிக்கப்பட வேண்டும் என்று விரும்பினால், அமைப்பு செயல்முறையின் ஒரு பகுதியாக உங்கள் பயன்பாட்டுக்கு IdP தொடங்கும் அங்கீகாரத்தை உள்ளமைக்கலாம். சரியான செயல்முறை உங்கள் IdP-யைப் பொறுத்து மாறினாலும், பொதுவான செயல்முறை வழங்கப்பட்ட URL-ஐ பின்வரும் வடிவத்தில் பயன்படுத்தும்:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API தளம்: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
எடுத்துக்காட்டாக, இந்த URL-ஐக் கொண்டு புதிய புக்க்மார்க் பயன்பாட்டை உருவாக்க Okta உங்களுக்கு வழிகாட்டும்:

அதே நேரத்தில் Entra ID, வழங்கப்பட்ட "உள்நுழைவு URL"-ஐ பொருத்தமான படிவத்தில் உள்ளிட அனுமதிக்கும்:

முக்கியம்: நன்றாக செயல்படும் SSO இணைப்பை reset செய்யத் தேர்ந்தெடுத்தால், இந்த URL மதிப்புகள் மாறும்.
அதாவது, புதிய இணைப்பை உள்ளமைக்கும் போது உங்கள் Sign on URL-யையும் அதற்கேற்ப புதுப்பிக்க வேண்டும். இல்லையெனில், பயனர்கள் தங்களின் tiles வழியாக அங்கீகரிக்க முடியாது.
அமைப்பை நிறைவுசெய்தல்
உங்கள் IdP-யின் மெட்டாடேட்டாவை உள்ளமைத்ததும், விருப்பமான புத்தகக்குறிச் செயலிகளை அமைக்க "தொடர்க" என்பதைக் கிளிக் செய்யலாம். கட்டாய உள்ளமைப்பின் இறுதிப் படி "ஒற்றை உள்நுழைவைச் சோதிக்கவும்" பக்கத்தில் இருக்கும்:

"உள்நுழைவுக்குத் தொடர்க" என்பதைத் தேர்ந்தெடுத்ததும், உங்கள் புதிய இணைப்பை வழிகாட்டி சோதிக்கும். அனைத்தும் வெற்றிகரமாக முடிந்தால், SSO இயக்கப்பட்டிருக்கும். இப்போது இது உங்கள் உள்ளமைவுப் பக்கத்தில் பிரதிபலிப்பதைக் காணலாம்:


தொடர்புடைய கணக்குகள் அல்லது அழைப்புகளைக் கொண்ட உங்கள் IdP குழுவின் பயனர்கள் இப்போது SSO மூலம் உள்நுழைய முடியும்:
அவர்கள் chatgpt.com அல்லது platform.openai.com தளத்திற்குச் சென்று, தங்கள் மின்னஞ்சலை உள்ளிட்டு, தங்கள் IdP-க்கு அனுப்பப்பட்ட பிறகு அடையாளத்தை உறுதிப்படுத்தலாம்.
அமைப்பின்போது நீங்கள் விருப்பமாக உள்ளமைத்த புத்தகக்குறிக் கட்ட URL-ஐ அவர்கள் பயன்படுத்தலாம்.
உங்கள் பயனர்களால் அடையாளத்தை வெற்றிகரமாக உறுதிப்படுத்த முடியாமலும், மாற்றங்களை மீட்டெடுப்பதில் சிக்கல் ஏற்பட்டாலும், உடனடி உதவிக்கு ஆதரவுக் குழுவைத் தொடர்புகொள்ளவும்.
API தளத்தில் SSO-ஐ இயக்கும்போது, அந்த டொமைனைப் பயன்படுத்தும் அனைத்துப் பயனர்களுக்கும் டொமைன் சரிபார்ப்பு பொருந்தும் என்பதை நினைவில் கொள்ளுங்கள். அதாவது, பயனர்கள் உங்கள் நிறுவன அமைப்பைச் சேர்ந்தவர்களாக இல்லாவிட்டாலும், தங்கள் தனிப்பட்ட அமைப்புகளை அணுக அவர்கள் உங்கள் IdP குழுவில் இடம்பெற்றிருக்க வேண்டும்.
உள்நுழைவு சிக்கல்களைத் தீர்த்தல்
SSO-வை இயக்கிய பிறகு உள்நுழைவதில் சிக்கல்கள் ஏற்பட்டால், பொதுவான பிழைகளை அடையாளம் காண உதவிக்கு எங்கள் அடிக்கடி கேட்கப்படும் கேள்விகள் மற்றும் சிக்கல் தீர்வு பக்கத்தைப் பார்வையிடலாம். அங்கே போதுமான பதில் கிடைக்கவில்லை என்றால், தயங்காமல் ஆதரவுக் குழுவைத் தொடர்புகொள்ளுங்கள்.
