ముందస్తు అవసరాలు
SSO ను సెటప్ చేయడానికి, మీరు తప్పనిసరిగా:
Global Admin Console ఉన్న OpenAI ప్లాన్ కలిగి ఉండాలి
Global Admin అయి ఉండాలి
ముందుకు వెళ్లే ముందు, మా SSO నిర్మాణంపై మీకు అవగాహన ఉండేలా మా SSO అవలోకనం మరియు వినియోగదారు నిర్వహణ డాక్యుమెంటేషన్ పేజీలను దయచేసి చూడండి.
మీరు ఇంతకు ముందు API Platform సంస్థ లేదా ChatGPT వర్క్స్పేస్ కోసం SSO ను కాన్ఫిగర్ చేసి ఉంటే, మీ SSO సెట్టింగ్లు ఇప్పటికే OpenAI Identity పేజీలో కాన్ఫిగర్ చేయడానికి అందుబాటులో ఉండాలి. మీరు SSO ను ప్రారంభించాలనుకుంటున్న వర్క్స్పేస్ లేదా సంస్థ మీ Global Admin Console లో చూపబడకపోతే, దయచేసి support@openai.com ను సంప్రదించండి.
⚠️ SSO సరిగా సెటప్ చేయకపోతే మీ వినియోగదారులు లాక్ అవుట్ అవుతారు.
తప్పు సెటప్ వలన SSO అవసరమని సెట్ చేసిన orgs మరియు workspaces నుండి మీ వినియోగదారులు లాక్ అవుట్ కావచ్చు. గ్లోబల్ అడ్మిన్గా మీరు Admin Portal లో SSO ను Optional గా ఉంచాలని మేము సిఫార్సు చేస్తున్నాము.
సెటప్ సమయంలో, రెండు వేర్వేరు లాగిన్ విండోలను తెరిచి ఉంచండి:
ఒకటి incognito window ద్వారా లాగిన్ అయినది
మరొకటి మీ సాధారణ browser ద్వారా లాగిన్ అయినది
ఇది ఒక విండోలో లాగిన్ ప్రక్రియను మరియు మీ SSO/Domain Verification సెటప్ను పరీక్షించడానికి, అవసరమైతే రెండో విండో ద్వారా మార్పులను వెనక్కి తిప్పడానికి సహాయపడుతుంది.
SSO ను పరీక్షించడం
మీ వినియోగదారులపై ప్రభావం పడే ప్రమాదం లేకుండా సెటప్ ప్రక్రియను పరీక్షించాలనుకుంటే, మీరు ఇక్కడ ఉన్న అప్లికేషన్ ద్వారా అలా చేయవచ్చు.
ఈ పరీక్షా అప్లికేషన్లో విజయవంతమైన కనెక్షన్ పూర్తి చేయడం మీ ప్రొడక్షన్ org కు అనుసంధానించబడదు, అలాగే కనెక్షన్ను సేవ్ చేయదు (కాబట్టి మీరు సిద్ధమైన తర్వాత మీ ప్రొడక్షన్ instance లో అదే పారామీటర్లను మళ్లీ ఉపయోగించవచ్చు). అంటే, అవసరాలను అర్థం చేసుకునే వరకు మరియు లోపించిన ముందస్తు అవసరాలను పూర్తి చేసే వరకు దీన్ని sandbox లేదా playground గా సురక్షితంగా ఉపయోగించవచ్చు.
SSO ను ప్రారంభించడం
ప్రారంభించడానికి, Global Admin Console నుండి OpenAI Identity పేజీకి వెళ్లండి. ChatGPT లో మీ “Manage Workspace” సెట్టింగ్ల కింద ఉన్న “Identity & Provisioning” పేజీలోని లింక్ ద్వారా లేదా మీ API Platform సంస్థ సెట్టింగ్లలోని Identity ట్యాబ్ ద్వారా కూడా ఆ పేజీకి వెళ్లవచ్చు.
కింద ఇచ్చిన కొన్ని ఉదాహరణలు Okta లోని సెటప్ను చూపిస్తాయి, అయితే అదే తర్కం అన్ని SAML IdP లకు వర్తించాలి.
డొమైన్ ధృవీకరణ
SSO ను ప్రారంభించడానికి, మీరు ముందుగా కనీసం ఒక డొమైన్ను ధృవీకరించాలి.
ముఖ్యం: డొమైన్ ధృవీకరణ ఆ డొమైన్ ఉన్న వినియోగదారులపై కలిగించే డౌన్స్ట్రీమ్ ప్రభావంను తప్పకుండా పరిశీలించండి.
ప్రారంభించడానికి “+ Add Domain” బటన్ను క్లిక్ చేసి, మీ DNS ను నమోదు చేయండి:

సమర్పించిన తర్వాత, మీ డొమైన్ యాజమాన్యాన్ని ధృవీకరించడానికి మేము మీకు ఒక కీ ఇస్తాము. మీ DNS ప్రొవైడర్కు వెళ్లి, ఇచ్చిన విలువతో ఒక TXT రికార్డ్ను జోడించండి:

ధృవీకరణ తనిఖీ విజయవంతం కావాలంటే, DNS lookup ద్వారా మీ TXT రికార్డ్ చేరుకోదగినదిగా ఉండాలి.
మీ DNS ప్రొవైడర్లో ఇది పూర్తి చేసిన తర్వాత, సెటప్ పేజీకి తిరిగి వచ్చి “Check” బటన్ను క్లిక్ చేయండి. మీ డొమైన్ యాజమాన్యం విజయవంతంగా ధృవీకరించబడితే, స్థితి “Verified.” గా అప్డేట్ అయినట్లు మీరు చూస్తారు.

ప్రతి Admin Portal కు మీరు గరిష్ఠంగా 99 ధృవీకరించబడిన డొమైన్లను జోడించవచ్చు, మరియు డొమైన్ గడువు ముగిసిందిగా గుర్తించే ముందు ధృవీకరణ తనిఖీ పూర్తి చేయడానికి మేము 7 రోజుల వ్యవధిని ఇస్తాము. డొమైన్లను ఒక్క Admin Portal లోనే ధృవీకరించవచ్చు. మీ Admin Portal లో లేని సంస్థ లేదా వర్క్స్పేస్లో అదే డొమైన్ను ధృవీకరించాల్సి ఉంటే, దయచేసి Support ను సంప్రదించండి.
మీ అప్లికేషన్ను కాన్ఫిగర్ చేయడం
మీ డొమైన్ విజయవంతంగా ధృవీకరించబడిన తర్వాత, మీ IdP అప్లికేషన్ను కాన్ఫిగర్ చేయడం ద్వారా SSO సెటప్ను కొనసాగించవచ్చు.
ప్రారంభించడానికి, “Set up SSO” బటన్ను క్లిక్ చేయండి:

మీ Identity Provider ను ఎంచుకోవడం
SAML ఇంటిగ్రేషన్లకు స్థానికంగా మద్దతిచ్చే అత్యంత ప్రజాదరణ పొందిన IdP ల జాబితా నుండి ఎంచుకునే అవకాశం మీకు ఉంది. జాబితాలో మీ IdP కనిపించకపోతే, లేదా మీరు OIDC కనెక్షన్ ఉపయోగించాలనుకుంటే, దిగువన చూపిన తగిన Custom connection బటన్ను ఎంచుకోవచ్చు:

అప్లికేషన్ను సృష్టించడం/కనెక్ట్ చేయడం
ఇప్పుడు మీరు దశలవారీ కాన్ఫిగరేషన్ wizard ను అనుసరించి, మీ IdP అప్లికేషన్ను మాతో సృష్టించి కనెక్ట్ చేయవచ్చు. మీరు ఉపయోగిస్తున్న IdP పై ఆధారపడి, సూచనలు కొద్దిగా మారవచ్చు, కానీ సాధారణ సెటప్ మాత్రం అలాగే ఉంటుంది:

సృష్టి దశలో ఇచ్చిన URL లు మీ సంస్థకు ప్రత్యేకమైనవని గమనించండి:

ముఖ్యం: మీరు సరిగా పనిచేస్తున్న SSO కనెక్షన్ను రీసెట్ చేయాలని ఎంచుకుంటే, ఈ URL విలువలు మారుతాయి. SSO ను మళ్లీ సెటప్ చేస్తున్నప్పుడు, వాటిని మీ అప్లికేషన్లో తగిన విధంగా అప్డేట్ చేసినట్లు నిర్ధారించుకోవాలి.
మీరు URL సెటప్ను పూర్తి చేసిన తర్వాత, మీ అప్లికేషన్ ద్వారా ప్రమాణీకరించబడిన వినియోగదారుల కోసం attribute mapping ను నిర్వచించడం కొనసాగించవచ్చు.
అట్రిబ్యూట్ మ్యాపింగ్
మీ SSO అప్లికేషన్లో మీరు నిర్వచించే attribute mapping చివరకు ఏ OpenAI ఖాతాలు ప్రమాణీకరించబడతాయో, అలాగే OpenAI ఉత్పత్తుల్లో మీ వినియోగదారులు ఎలా కనిపిస్తారో నిర్ణయిస్తుంది. మా ప్రస్తుత వినియోగదారు మోడల్ మూడు లక్షణాలకు మద్దతు ఇస్తుంది:
ఇమెయిల్ చిరునామా (SAML response లో తప్పనిసరి, ఏ ఖాతా యాక్సెస్ చేయబడుతుందో నిర్ణయిస్తుంది)
మొదటి పేరు (ఐచ్ఛికం, కానీ సిఫార్సు చేయబడింది)
ఇంటి పేరు (ఐచ్ఛికం, కానీ సిఫార్సు చేయబడింది)
గమనిక: SAML Responses ను డీక్రిప్ట్ చేయడానికి మేము మద్దతు ఇవ్వము. అట్రిబ్యూట్లను మేము సరిగా గుర్తించగలిగేలా, మీ response లేదా assertion ను మీరు ఎన్క్రిప్ట్ చేయడం లేదని నిర్ధారించుకోండి.
మీ IdP పై ఆధారపడి, ఖచ్చితమైన attribute mapping మారుతుంది. సెటప్ wizard లో మీ IdP కోసం చూపిన ఖచ్చితమైన mapping ను అనుసరించాలని మేము సిఫార్సు చేస్తున్నాము, ఉదా. Okta కోసం ఇది ఇలా ఉంటుంది:

కొత్త వినియోగదారులు తమ display name ను ఇమెయిల్ చిరునామాగా సెట్ చేసుకుని వస్తున్నట్లయితే, మీ attribute mapping ను సమీక్షించి, మీరు మీ responses ను ఎన్క్రిప్ట్ చేయడం లేదని నిర్ధారించండి.
లేదా, కొత్త వినియోగదారులను వారి పేరు మరియు పుట్టినరోజు నమోదు చేయమని అడుగుతున్నట్లయితే, మీ attribute response నుండి సరైన పేరు విలువను మేము గుర్తించలేకపోతున్నామనే సూచన అది.
ఇమెయిల్ మార్పులు
కొన్నిసార్లు, మీ IdP లో ఒక వినియోగదారి ఇమెయిల్ చిరునామా అప్డేట్ కావచ్చు, ఉదా.
వివాహం తర్వాత చట్టబద్ధమైన పేరు మార్పు
వారి కంపెనీని స్వాధీనం చేసుకున్నారు మరియు వారికి కొత్త డొమైన్ వచ్చింది
ఇత్యాది.
దీనివల్ల SSO SAMLResponse లో emailaddress claim విలువ మారితే, విజయవంతమైన SSO తర్వాత కొత్త ఇమెయిల్ చిరునామాకు అనుసంధానమైన వేరే OpenAI వినియోగదారు యాక్సెస్ చేయబడతాడు (ముందుగా లేకపోతే సృష్టించబడతాడు). ఈ వినియోగదారిని అసలు వినియోగదారికి వేరుగా Org లేదా Workspace కు ప్రత్యేకంగా ఆహ్వానించాలి.
ప్రధాన ఇమెయిల్ చిరునామాలు
కొన్ని సందర్భాల్లో, మీ వద్ద వేర్వేరు అనేక ఇమెయిల్ చిరునామాలు ఉన్న వినియోగదారులు ఉండవచ్చు. ఇది విభజిత మెయిలింగ్ వ్యవస్థలు ఉన్న పెద్ద కంపెనీలలో లేదా వేర్వేరు పాఠశాలలు ఉన్న Edu కస్టమర్లలో సాధారణ పరిస్థితి, ఉదాహరణకు.
ఈ పరిస్థితిలో, మీ SAML response దాని attributes లో ఒక్క ఇమెయిల్ చిరునామాను మాత్రమే కలిగి ఉండేలా చూడాలని మేము సిఫార్సు చేస్తున్నాము. ఎందుకంటే అనేక ఇమెయిళ్లను చేర్చడం వలన దాన్ని కొత్త లేదా ఉన్న వినియోగదారుతో అనుసంధానించే సమయంలో గందరగోళం కలగవచ్చు.
అదనంగా, వినియోగదారులకు ఒక స్థిరమైన ఇమెయిల్ చిరునామా (ఉదా. UPN) ఉంటే, అది మీ attribute mapping లో ఉపయోగించాలని మేము సిఫార్సు చేస్తున్నాము. అలా చేస్తే, వారి ఇతర ఇమెయిల్ చిరునామాలు మారినప్పుడు ప్రభావితం కాని ఒక స్థిరమైన OpenAI వినియోగదారు ఖాతా వారికి ఉంటుంది.
IdP అప్లికేషన్ యాక్సెస్ను అందించడం
మీరు మీ attribute mapping ను విజయవంతంగా సృష్టించిన తర్వాత, కావలసిన గ్రూప్ల ద్వారా సరైన వినియోగదారులకు యాక్సెస్ను అందించే దశలను wizard మీకు చూపిస్తుంది.
ఉత్తమ పద్ధతుల కోసం వినియోగదారు నిర్వహణ పై మా సిఫార్సులను దయచేసి పరిశీలించండి.
IdP Metadata ను సెట్ చేయడం
సెటప్లో ఈ దశలో, మీ IdP యొక్క metadata ను నిర్వచించడానికి మీకు రెండు వేర్వేరు ఎంపికలు ఉన్నాయి: Dynamic Configuration మరియు Manual Configuration.
Dynamic Configuration
ఇది సిఫార్సు చేయబడిన మరియు అత్యంత సులభమైన ఎంపిక. Dynamic Configuration తో, మీరు మీ అప్లికేషన్కు సంబంధించిన Metadata URL ను మాత్రమే ఇవ్వాలి (ఇది ఇప్పుడు మీరు ముందుగా కాన్ఫిగర్ చేసిన SSO URL మరియు Entity ID ద్వారా నింపబడుతుంది). మీ IdP లో దీన్ని ఎక్కడ కనుగొనాలో సెటప్ wizard మీకు చూపిస్తుంది:

Manual Configuration
పేరు సూచించినట్లే, Manual Configuration కు కొంచెం ఎక్కువ పని అవసరం. మీ IdP పై ఆధారపడి, మీరు అనుకూలమైన SSO URL మరియు IdP issuer తో పాటు x.509 certificate ను నమోదు చేయాలి:

IdP-ప్రారంభిత లాగిన్
మీ వినియోగదారులు తమ dashboard లోని tile పై క్లిక్ చేసి స్వయంచాలకంగా ప్రమాణీకరించబడాలని మీరు కోరుకుంటే, సెటప్ ప్రక్రియలో భాగంగా మీ అప్లికేషన్కు IdP-initiated auth ను కాన్ఫిగర్ చేయవచ్చు. ఖచ్చితమైన ప్రక్రియ మీ IdP పై ఆధారపడి మారినా, సాధారణ ప్రక్రియ ఈ రూపంలో ఇచ్చిన URL ను ఉపయోగిస్తుంది:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API Platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
ఉదాహరణకు, Okta ఈ URL తో ఒక కొత్త Bookmark Application సృష్టించే ప్రక్రియలో మీకు మార్గనిర్దేశం చేస్తుంది:

అదేవిధంగా Entra ID ఇచ్చిన “Sign on URL” ను సరైన ఫారమ్లో నమోదు చేయడానికి అనుమతిస్తుంది:

ముఖ్యం: మీరు సరిగా పనిచేస్తున్న SSO కనెక్షన్ను రీసెట్ చేయాలని ఎంచుకుంటే, ఈ URL విలువలు మారుతాయి.
అంటే, మీరు కొత్త కనెక్షన్ను కాన్ఫిగర్ చేసినప్పుడు, మీ Sign on URL ను కూడా తగినట్లు అప్డేట్ చేయాలి. లేదంటే వినియోగదారులు తమ tiles ద్వారా ప్రమాణీకరించలేరు.
సెటప్ పూర్తి చేయడం
మీరు మీ IdP యొక్క metadata ను కాన్ఫిగర్ చేసిన తర్వాత, ఏవైనా ఐచ్ఛిక bookmark apps ను సెటప్ చేయడాన్ని కొనసాగించడానికి “Continue” ను క్లిక్ చేయవచ్చు. చివరి తప్పనిసరి కాన్ఫిగరేషన్ దశ “Test Single Sign-On” పేజీలో ఉంటుంది:

“Continue to sign-in,” ను క్లిక్ చేసిన తర్వాత, wizard మీ కొత్త కనెక్షన్ను పరీక్షించడానికి ప్రయత్నిస్తుంది. అన్నీ విజయవంతమైతే, మీరు ప్రభావవంతంగా SSO ను ప్రారంభించినట్లే. ఇప్పుడు ఇది మీ కాన్ఫిగరేషన్ పేజీలో ప్రతిబింబించినట్లు మీరు చూడాలి:


మీ IdP గ్రూప్లో సంబంధిత ఖాతాలు లేదా ఆహ్వానాలు ఉన్న వినియోగదారులు ఇప్పుడు SSO తో లాగిన్ చేయగలగాలి:
వారు chatgpt.com లేదా platform.openai.com కు వెళ్లి, తమ ఇమెయిల్ నమోదు చేసి, ఆ తరువాత మేము వారిని వారి IdP కు పంపిన తర్వాత ప్రమాణీకరించవచ్చు
సెటప్ సమయంలో మీరు (ఐచ్ఛికంగా) కాన్ఫిగర్ చేసిన Bookmark Tile URL ను వారు ఉపయోగించవచ్చు
మీ వినియోగదారులు విజయవంతంగా ప్రమాణీకరించలేకపోతున్నారని మీరు గుర్తిస్తే, మరియు మార్పులను వెనక్కి తిప్పడంలో ఇబ్బందులు ఎదురైతే, తక్షణ సహాయం కోసం దయచేసి Support ను సంప్రదించండి.
API Platform పై SSO ను ప్రారంభించడం వలన ఆ డొమైన్ ఉన్న అన్ని వినియోగదారులపై డొమైన్ ధృవీకరణ వర్తిస్తుందని గుర్తుంచుకోండి. అంటే, వినియోగదారులు మీ Enterprise సంస్థకు చెందకపోయినా, తమ వ్యక్తిగత సంస్థలను యాక్సెస్ చేయడానికి వారు మీ IdP గ్రూప్లో భాగంగా ఉండటం తప్పనిసరి.
లాగిన్ సమస్యల పరిష్కారం
SSO ను ప్రారంభించిన తర్వాత మీకు లాగిన్లో సమస్యలు ఎదురవుతున్నట్లయితే, సాధారణ లోపాలను గుర్తించడానికి సహాయం కోసం మా FAQ మరియు ట్రబుల్షూటింగ్ పేజీని చూడవచ్చు. అక్కడ సరిపడిన సమాధానం దొరకకపోతే, దయచేసి Support ను సంప్రదించడంలో ఎలాంటి సంకోచం అవసరం లేదు.
