OpenAI
ఈ పేజీ మెషిన్ ట్రాన్స్‌లేషన్‌తో అనువదించబడింది. అసలు ఇంగ్లీష్ ఆర్టికల్‌ను చూడండి.

SSO ను కాన్ఫిగర్ చేయడం

ఈ పత్రం ChatGPT మరియు API Platform కోసం SSO ను కాన్ఫిగర్ చేసే విధానాన్ని వివరిస్తుంది.

అప్డేట్ చేయబడిన: 8 days ago

ముందస్తు అవసరాలు

SSO ను సెటప్ చేయడానికి, మీరు తప్పనిసరిగా:

  1. Global Admin Console ఉన్న OpenAI ప్లాన్ కలిగి ఉండాలి

  2. Global Admin అయి ఉండాలి

ముందుకు వెళ్లే ముందు, మా SSO నిర్మాణంపై మీకు అవగాహన ఉండేలా మా SSO అవలోకనం మరియు వినియోగదారు నిర్వహణ డాక్యుమెంటేషన్ పేజీలను దయచేసి చూడండి.

మీరు ఇంతకు ముందు API Platform సంస్థ లేదా ChatGPT వర్క్‌స్పేస్ కోసం SSO ను కాన్ఫిగర్ చేసి ఉంటే, మీ SSO సెట్టింగ్‌లు ఇప్పటికే OpenAI Identity పేజీలో కాన్ఫిగర్ చేయడానికి అందుబాటులో ఉండాలి. మీరు SSO ను ప్రారంభించాలనుకుంటున్న వర్క్‌స్పేస్ లేదా సంస్థ మీ Global Admin Console లో చూపబడకపోతే, దయచేసి support@openai.com ను సంప్రదించండి.

⚠️ SSO సరిగా సెటప్ చేయకపోతే మీ వినియోగదారులు లాక్ అవుట్ అవుతారు.

తప్పు సెటప్ వలన SSO అవసరమని సెట్ చేసిన orgs మరియు workspaces నుండి మీ వినియోగదారులు లాక్ అవుట్ కావచ్చు. గ్లోబల్ అడ్మిన్‌గా మీరు Admin Portal లో SSO ను Optional గా ఉంచాలని మేము సిఫార్సు చేస్తున్నాము.

సెటప్ సమయంలో, రెండు వేర్వేరు లాగిన్ విండోలను తెరిచి ఉంచండి:

  1. ఒకటి incognito window ద్వారా లాగిన్ అయినది

  2. మరొకటి మీ సాధారణ browser ద్వారా లాగిన్ అయినది

ఇది ఒక విండోలో లాగిన్ ప్రక్రియను మరియు మీ SSO/Domain Verification సెటప్‌ను పరీక్షించడానికి, అవసరమైతే రెండో విండో ద్వారా మార్పులను వెనక్కి తిప్పడానికి సహాయపడుతుంది.

SSO ను పరీక్షించడం

మీ వినియోగదారులపై ప్రభావం పడే ప్రమాదం లేకుండా సెటప్ ప్రక్రియను పరీక్షించాలనుకుంటే, మీరు ఇక్కడ ఉన్న అప్లికేషన్ ద్వారా అలా చేయవచ్చు.

ఈ పరీక్షా అప్లికేషన్‌లో విజయవంతమైన కనెక్షన్ పూర్తి చేయడం మీ ప్రొడక్షన్ org కు అనుసంధానించబడదు, అలాగే కనెక్షన్‌ను సేవ్ చేయదు (కాబట్టి మీరు సిద్ధమైన తర్వాత మీ ప్రొడక్షన్ instance లో అదే పారామీటర్లను మళ్లీ ఉపయోగించవచ్చు). అంటే, అవసరాలను అర్థం చేసుకునే వరకు మరియు లోపించిన ముందస్తు అవసరాలను పూర్తి చేసే వరకు దీన్ని sandbox లేదా playground గా సురక్షితంగా ఉపయోగించవచ్చు.

SSO ను ప్రారంభించడం

ప్రారంభించడానికి, Global Admin Console నుండి OpenAI Identity పేజీకి వెళ్లండి. ChatGPT లో మీ “Manage Workspace” సెట్టింగ్‌ల కింద ఉన్న “Identity & Provisioning” పేజీలోని లింక్ ద్వారా లేదా మీ API Platform సంస్థ సెట్టింగ్‌లలోని Identity ట్యాబ్ ద్వారా కూడా ఆ పేజీకి వెళ్లవచ్చు.

కింద ఇచ్చిన కొన్ని ఉదాహరణలు Okta లోని సెటప్‌ను చూపిస్తాయి, అయితే అదే తర్కం అన్ని SAML IdP లకు వర్తించాలి.

డొమైన్ ధృవీకరణ

SSO ను ప్రారంభించడానికి, మీరు ముందుగా కనీసం ఒక డొమైన్‌ను ధృవీకరించాలి.

ముఖ్యం: డొమైన్ ధృవీకరణ ఆ డొమైన్ ఉన్న వినియోగదారులపై కలిగించే డౌన్‌స్ట్రీమ్ ప్రభావంను తప్పకుండా పరిశీలించండి.

ప్రారంభించడానికి “+ Add Domain” బటన్‌ను క్లిక్ చేసి, మీ DNS ను నమోదు చేయండి:

Verify a new domain dialog with example.com entered and Submit available

సమర్పించిన తర్వాత, మీ డొమైన్ యాజమాన్యాన్ని ధృవీకరించడానికి మేము మీకు ఒక కీ ఇస్తాము. మీ DNS ప్రొవైడర్‌కు వెళ్లి, ఇచ్చిన విలువతో ఒక TXT రికార్డ్‌ను జోడించండి:

Image

ధృవీకరణ తనిఖీ విజయవంతం కావాలంటే, DNS lookup ద్వారా మీ TXT రికార్డ్ చేరుకోదగినదిగా ఉండాలి.

మీ DNS ప్రొవైడర్‌లో ఇది పూర్తి చేసిన తర్వాత, సెటప్ పేజీకి తిరిగి వచ్చి “Check” బటన్‌ను క్లిక్ చేయండి. మీ డొమైన్ యాజమాన్యం విజయవంతంగా ధృవీకరించబడితే, స్థితి “Verified.” గా అప్డేట్ అయినట్లు మీరు చూస్తారు.

Domain management page with company.abc listed as Verified

ప్రతి Admin Portal కు మీరు గరిష్ఠంగా 99 ధృవీకరించబడిన డొమైన్‌లను జోడించవచ్చు, మరియు డొమైన్ గడువు ముగిసిందిగా గుర్తించే ముందు ధృవీకరణ తనిఖీ పూర్తి చేయడానికి మేము 7 రోజుల వ్యవధిని ఇస్తాము. డొమైన్‌లను ఒక్క Admin Portal లోనే ధృవీకరించవచ్చు. మీ Admin Portal లో లేని సంస్థ లేదా వర్క్‌స్పేస్‌లో అదే డొమైన్‌ను ధృవీకరించాల్సి ఉంటే, దయచేసి Support ను సంప్రదించండి.

మీ అప్లికేషన్‌ను కాన్ఫిగర్ చేయడం

మీ డొమైన్ విజయవంతంగా ధృవీకరించబడిన తర్వాత, మీ IdP అప్లికేషన్‌ను కాన్ఫిగర్ చేయడం ద్వారా SSO సెటప్‌ను కొనసాగించవచ్చు.

ప్రారంభించడానికి, “Set up SSO” బటన్‌ను క్లిక్ చేయండి:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

మీ Identity Provider ను ఎంచుకోవడం

SAML ఇంటిగ్రేషన్‌లకు స్థానికంగా మద్దతిచ్చే అత్యంత ప్రజాదరణ పొందిన IdP ల జాబితా నుండి ఎంచుకునే అవకాశం మీకు ఉంది. జాబితాలో మీ IdP కనిపించకపోతే, లేదా మీరు OIDC కనెక్షన్ ఉపయోగించాలనుకుంటే, దిగువన చూపిన తగిన Custom connection బటన్‌ను ఎంచుకోవచ్చు:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

అప్లికేషన్‌ను సృష్టించడం/కనెక్ట్ చేయడం

ఇప్పుడు మీరు దశలవారీ కాన్ఫిగరేషన్ wizard ను అనుసరించి, మీ IdP అప్లికేషన్‌ను మాతో సృష్టించి కనెక్ట్ చేయవచ్చు. మీరు ఉపయోగిస్తున్న IdP పై ఆధారపడి, సూచనలు కొద్దిగా మారవచ్చు, కానీ సాధారణ సెటప్ మాత్రం అలాగే ఉంటుంది:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

సృష్టి దశలో ఇచ్చిన URL లు మీ సంస్థకు ప్రత్యేకమైనవని గమనించండి:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

ముఖ్యం: మీరు సరిగా పనిచేస్తున్న SSO కనెక్షన్‌ను రీసెట్ చేయాలని ఎంచుకుంటే, ఈ URL విలువలు మారుతాయి. SSO ను మళ్లీ సెటప్ చేస్తున్నప్పుడు, వాటిని మీ అప్లికేషన్‌లో తగిన విధంగా అప్డేట్ చేసినట్లు నిర్ధారించుకోవాలి.

మీరు URL సెటప్‌ను పూర్తి చేసిన తర్వాత, మీ అప్లికేషన్ ద్వారా ప్రమాణీకరించబడిన వినియోగదారుల కోసం attribute mapping ను నిర్వచించడం కొనసాగించవచ్చు.

అట్రిబ్యూట్ మ్యాపింగ్

మీ SSO అప్లికేషన్‌లో మీరు నిర్వచించే attribute mapping చివరకు ఏ OpenAI ఖాతాలు ప్రమాణీకరించబడతాయో, అలాగే OpenAI ఉత్పత్తుల్లో మీ వినియోగదారులు ఎలా కనిపిస్తారో నిర్ణయిస్తుంది. మా ప్రస్తుత వినియోగదారు మోడల్ మూడు లక్షణాలకు మద్దతు ఇస్తుంది:

  1. ఇమెయిల్ చిరునామా (SAML response లో తప్పనిసరి, ఏ ఖాతా యాక్సెస్ చేయబడుతుందో నిర్ణయిస్తుంది)

  2. మొదటి పేరు (ఐచ్ఛికం, కానీ సిఫార్సు చేయబడింది)

  3. ఇంటి పేరు (ఐచ్ఛికం, కానీ సిఫార్సు చేయబడింది)

గమనిక: SAML Responses ను డీక్రిప్ట్ చేయడానికి మేము మద్దతు ఇవ్వము. అట్రిబ్యూట్‌లను మేము సరిగా గుర్తించగలిగేలా, మీ response లేదా assertion ను మీరు ఎన్‌క్రిప్ట్ చేయడం లేదని నిర్ధారించుకోండి.

మీ IdP పై ఆధారపడి, ఖచ్చితమైన attribute mapping మారుతుంది. సెటప్ wizard లో మీ IdP కోసం చూపిన ఖచ్చితమైన mapping ను అనుసరించాలని మేము సిఫార్సు చేస్తున్నాము, ఉదా. Okta కోసం ఇది ఇలా ఉంటుంది:

Image

కొత్త వినియోగదారులు తమ display name ను ఇమెయిల్ చిరునామాగా సెట్ చేసుకుని వస్తున్నట్లయితే, మీ attribute mapping ను సమీక్షించి, మీరు మీ responses ను ఎన్‌క్రిప్ట్ చేయడం లేదని నిర్ధారించండి.

లేదా, కొత్త వినియోగదారులను వారి పేరు మరియు పుట్టినరోజు నమోదు చేయమని అడుగుతున్నట్లయితే, మీ attribute response నుండి సరైన పేరు విలువను మేము గుర్తించలేకపోతున్నామనే సూచన అది.

ఇమెయిల్ మార్పులు

కొన్నిసార్లు, మీ IdP లో ఒక వినియోగదారి ఇమెయిల్ చిరునామా అప్డేట్ కావచ్చు, ఉదా.

  • వివాహం తర్వాత చట్టబద్ధమైన పేరు మార్పు

  • వారి కంపెనీని స్వాధీనం చేసుకున్నారు మరియు వారికి కొత్త డొమైన్ వచ్చింది

  • ఇత్యాది.

దీనివల్ల SSO SAMLResponse లో emailaddress claim విలువ మారితే, విజయవంతమైన SSO తర్వాత కొత్త ఇమెయిల్ చిరునామాకు అనుసంధానమైన వేరే OpenAI వినియోగదారు యాక్సెస్ చేయబడతాడు (ముందుగా లేకపోతే సృష్టించబడతాడు). ఈ వినియోగదారిని అసలు వినియోగదారికి వేరుగా Org లేదా Workspace కు ప్రత్యేకంగా ఆహ్వానించాలి.

ప్రధాన ఇమెయిల్ చిరునామాలు

కొన్ని సందర్భాల్లో, మీ వద్ద వేర్వేరు అనేక ఇమెయిల్ చిరునామాలు ఉన్న వినియోగదారులు ఉండవచ్చు. ఇది విభజిత మెయిలింగ్ వ్యవస్థలు ఉన్న పెద్ద కంపెనీలలో లేదా వేర్వేరు పాఠశాలలు ఉన్న Edu కస్టమర్లలో సాధారణ పరిస్థితి, ఉదాహరణకు.

ఈ పరిస్థితిలో, మీ SAML response దాని attributes లో ఒక్క ఇమెయిల్ చిరునామాను మాత్రమే కలిగి ఉండేలా చూడాలని మేము సిఫార్సు చేస్తున్నాము. ఎందుకంటే అనేక ఇమెయిళ్లను చేర్చడం వలన దాన్ని కొత్త లేదా ఉన్న వినియోగదారుతో అనుసంధానించే సమయంలో గందరగోళం కలగవచ్చు.

అదనంగా, వినియోగదారులకు ఒక స్థిరమైన ఇమెయిల్ చిరునామా (ఉదా. UPN) ఉంటే, అది మీ attribute mapping లో ఉపయోగించాలని మేము సిఫార్సు చేస్తున్నాము. అలా చేస్తే, వారి ఇతర ఇమెయిల్ చిరునామాలు మారినప్పుడు ప్రభావితం కాని ఒక స్థిరమైన OpenAI వినియోగదారు ఖాతా వారికి ఉంటుంది.

IdP అప్లికేషన్ యాక్సెస్‌ను అందించడం

మీరు మీ attribute mapping ను విజయవంతంగా సృష్టించిన తర్వాత, కావలసిన గ్రూప్‌ల ద్వారా సరైన వినియోగదారులకు యాక్సెస్‌ను అందించే దశలను wizard మీకు చూపిస్తుంది.

ఉత్తమ పద్ధతుల కోసం వినియోగదారు నిర్వహణ పై మా సిఫార్సులను దయచేసి పరిశీలించండి.

IdP Metadata ను సెట్ చేయడం

సెటప్‌లో ఈ దశలో, మీ IdP యొక్క metadata ను నిర్వచించడానికి మీకు రెండు వేర్వేరు ఎంపికలు ఉన్నాయి: Dynamic Configuration మరియు Manual Configuration.

Dynamic Configuration

ఇది సిఫార్సు చేయబడిన మరియు అత్యంత సులభమైన ఎంపిక. Dynamic Configuration తో, మీరు మీ అప్లికేషన్‌కు సంబంధించిన Metadata URL ను మాత్రమే ఇవ్వాలి (ఇది ఇప్పుడు మీరు ముందుగా కాన్ఫిగర్ చేసిన SSO URL మరియు Entity ID ద్వారా నింపబడుతుంది). మీ IdP లో దీన్ని ఎక్కడ కనుగొనాలో సెటప్ wizard మీకు చూపిస్తుంది:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manual Configuration

పేరు సూచించినట్లే, Manual Configuration కు కొంచెం ఎక్కువ పని అవసరం. మీ IdP పై ఆధారపడి, మీరు అనుకూలమైన SSO URL మరియు IdP issuer తో పాటు x.509 certificate ను నమోదు చేయాలి:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP-ప్రారంభిత లాగిన్

మీ వినియోగదారులు తమ dashboard లోని tile పై క్లిక్ చేసి స్వయంచాలకంగా ప్రమాణీకరించబడాలని మీరు కోరుకుంటే, సెటప్ ప్రక్రియలో భాగంగా మీ అప్లికేషన్‌కు IdP-initiated auth ను కాన్ఫిగర్ చేయవచ్చు. ఖచ్చితమైన ప్రక్రియ మీ IdP పై ఆధారపడి మారినా, సాధారణ ప్రక్రియ ఈ రూపంలో ఇచ్చిన URL ను ఉపయోగిస్తుంది:

ఉదాహరణకు, Okta ఈ URL తో ఒక కొత్త Bookmark Application సృష్టించే ప్రక్రియలో మీకు మార్గనిర్దేశం చేస్తుంది:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

అదేవిధంగా Entra ID ఇచ్చిన “Sign on URL” ను సరైన ఫారమ్‌లో నమోదు చేయడానికి అనుమతిస్తుంది:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

ముఖ్యం: మీరు సరిగా పనిచేస్తున్న SSO కనెక్షన్‌ను రీసెట్ చేయాలని ఎంచుకుంటే, ఈ URL విలువలు మారుతాయి.

అంటే, మీరు కొత్త కనెక్షన్‌ను కాన్ఫిగర్ చేసినప్పుడు, మీ Sign on URL ను కూడా తగినట్లు అప్డేట్ చేయాలి. లేదంటే వినియోగదారులు తమ tiles ద్వారా ప్రమాణీకరించలేరు.

సెటప్ పూర్తి చేయడం

మీరు మీ IdP యొక్క metadata ను కాన్ఫిగర్ చేసిన తర్వాత, ఏవైనా ఐచ్ఛిక bookmark apps ను సెటప్ చేయడాన్ని కొనసాగించడానికి “Continue” ను క్లిక్ చేయవచ్చు. చివరి తప్పనిసరి కాన్ఫిగరేషన్ దశ “Test Single Sign-On” పేజీలో ఉంటుంది:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

“Continue to sign-in,” ను క్లిక్ చేసిన తర్వాత, wizard మీ కొత్త కనెక్షన్‌ను పరీక్షించడానికి ప్రయత్నిస్తుంది. అన్నీ విజయవంతమైతే, మీరు ప్రభావవంతంగా SSO ను ప్రారంభించినట్లే. ఇప్పుడు ఇది మీ కాన్ఫిగరేషన్ పేజీలో ప్రతిబింబించినట్లు మీరు చూడాలి:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

మీ IdP గ్రూప్‌లో సంబంధిత ఖాతాలు లేదా ఆహ్వానాలు ఉన్న వినియోగదారులు ఇప్పుడు SSO తో లాగిన్ చేయగలగాలి:

  • వారు chatgpt.com లేదా platform.openai.com కు వెళ్లి, తమ ఇమెయిల్ నమోదు చేసి, ఆ తరువాత మేము వారిని వారి IdP కు పంపిన తర్వాత ప్రమాణీకరించవచ్చు

  • సెటప్ సమయంలో మీరు (ఐచ్ఛికంగా) కాన్ఫిగర్ చేసిన Bookmark Tile URL ను వారు ఉపయోగించవచ్చు

మీ వినియోగదారులు విజయవంతంగా ప్రమాణీకరించలేకపోతున్నారని మీరు గుర్తిస్తే, మరియు మార్పులను వెనక్కి తిప్పడంలో ఇబ్బందులు ఎదురైతే, తక్షణ సహాయం కోసం దయచేసి Support ను సంప్రదించండి.

API Platform పై SSO ను ప్రారంభించడం వలన ఆ డొమైన్ ఉన్న అన్ని వినియోగదారులపై డొమైన్ ధృవీకరణ వర్తిస్తుందని గుర్తుంచుకోండి. అంటే, వినియోగదారులు మీ Enterprise సంస్థకు చెందకపోయినా, తమ వ్యక్తిగత సంస్థలను యాక్సెస్ చేయడానికి వారు మీ IdP గ్రూప్‌లో భాగంగా ఉండటం తప్పనిసరి.

లాగిన్ సమస్యల పరిష్కారం

SSO ను ప్రారంభించిన తర్వాత మీకు లాగిన్‌లో సమస్యలు ఎదురవుతున్నట్లయితే, సాధారణ లోపాలను గుర్తించడానికి సహాయం కోసం మా FAQ మరియు ట్రబుల్షూటింగ్ పేజీని చూడవచ్చు. అక్కడ సరిపడిన సమాధానం దొరకకపోతే, దయచేసి Support ను సంప్రదించడంలో ఎలాంటి సంకోచం అవసరం లేదు.

ఈ వ్యాసం ఉపయోగకరంగా ఉందా?