Мета
Цей посібник призначений для адміністраторів та ІТ-команд і містить необхідну інформацію, яку слід врахувати перед налаштуванням єдиного входу в облікових записах ChatGPT або Platform. Єдиний вхід доступний клієнтам Business, Enterprise та Edu.
Базова архітектура й термінологія
Наразі ChatGPT і Платформа API підтримують єдиний вхід через автентифікацію SAML.
Робочий простір — це екземпляр ChatGPT
Організація — це екземпляр Платформи API
Постачальник ідентифікації (IdP) — це сервіс, за допомогою якого ви керуєте цифровою ідентифікацією. Ми підтримуємо підключення через усі IdP, які підтримують SAML. Серед найпоширеніших IdP, до яких ми підключалися:
Okta
Azure Active Directory/Entra ID
Google Workspace
Duo
Повний список підтримуваних IdP наведено на сторінці інтеграцій WorkOS. Ми підтримуємо всі наведені на цій сторінці сторонні інтеграції, які можна підключити через SAML або OIDC.
Наразі кожен робочий простір ChatGPT має пов’язану з ним організацію Платформи. Це означає, що ID організації (org-id), указаний на сторінці "Загальні" Платформи для Enterprise, збігається з ID організації (org-id), пов’язаним із вашим робочим простором ChatGPT Enterprise. Отже, ваш робочий простір і організація використовують спільний рівень автентифікації:

Через таку архітектуру слід урахувати кілька важливих моментів:
Один ID організації (org-id) може підтримувати лише одну конфігурацію IdP.
Підтвердження доменів і налаштування єдиного входу через SAML спільні для ChatGPT і Платформи API.
Єдиний вхід потрібно вмикати окремо для ChatGPT і Платформи API. Однак після налаштування в одному сервісі «налаштування» в іншому здебільшого зводиться до ввімкнення перемикача та, за бажанням, додавання застосунку-закладки у вашому IdP.
Початок роботи з єдиним входом
Перед налаштуванням єдиного входу у вашому обліковому записі важливо спочатку зрозуміти кілька ключових понять, пов’язаних із функціональністю єдиного входу OpenAI.
Загальна термінологія ідентичності
Провізіонування Коли OpenAI говорить про провізіонування в контексті користувачів, ідеться саме про провізіонування запрошень. Ми не підтримуємо безпосереднє провізіонування створення облікових записів користувачів. Запрошення можна провізіонувати через:
SCIM (підтримується як в інтеграції ChatGPT SCIM, так і в інтеграції API Platform SCIM)
Сторінка «Учасники» в ChatGPT або API Platform
Автоматичне створення облікових записів
API запрошень
Провізіонування запрошень — це окремий етап від автентифікації, яка виконується через єдиний вхід.
Автентифікація — «Чи ви справді той, за кого себе видаєте?»
Приклад: IdP автентифікує користувача в нашому сервісі, щоб під час входу ми знали, що він справді той, за кого себе видає.
Авторизація — «Що вам дозволено робити або бачити?»
Приклад: після того як ваш IdP автентифікує вас, ми визначаємо, учасником яких робочих просторів ChatGPT ви є.
Знайомство з налаштуваннями єдиного входу OpenAI
Підтвердження домену Це обов’язкова умова для ввімкнення єдиного входу й автоматичного створення облікових записів. Простіше кажучи: «Чи належить вам цей домен?»
Під час входу через chatgpt.com або platform.openai.com підтверджений домен визначає, куди перенаправити користувача, якщо також налаштовано єдиний вхід: на нашу сторінку введення пароля чи до його IdP.
Після підтвердження домену у вашому робочому просторі кожному запрошеному до нього користувачу з електронною адресою цього домену під час наступного входу буде запропоновано об’єднати особистий обліковий запис.
Автентифікація в ChatGPT залежить І від домену, І від робочого простору: якщо домен підтверджено, а в робочому просторі ввімкнено єдиний вхід, через нього спрямовуватимуться лише користувачі цього простору з відповідним доменом. Користувачі з тим самим доменом, які НЕ належать до робочого простору (наприклад, користувачі облікових записів Free, Plus, Pro або Team із вашого домену), і надалі входитимуть за допомогою електронної адреси й пароля або через соцмережі.
Автентифікація на Платформі залежить від домену: якщо домен підтверджено й увімкнено єдиний вхід, усі користувачі Платформи з цього домену втратять можливість входити за допомогою пароля. Докладніше див. нижче в розділі "Підтвердження домену в ChatGPT і на Платформі API".
Піддомени потрібно підтверджувати окремо від доменів верхнього рівня
Щоб ми могли успішно підтвердити ваш домен, запис TXT має бути доступним для читання через DNS-запит.
(Лише ChatGPT) Автоматичне створення облікових записів (AAC) Якщо ввімкнути цю функцію в робочому просторі ChatGPT, новий користувач, електронна адреса якого відповідає підтвердженим доменам, під час реєстрації автоматично отримає запрошення до робочого простору Enterprise. Не радимо вмикати AAC, якщо ви використовуєте SCIM.
(Лише ChatGPT) Дозволити запрошення із зовнішніх доменів Цей параметр визначає, чи можна запрошувати до робочого простору користувачів із непідтверджених доменів. Користувачі із зовнішніх доменів не будуть зобов’язані входити через єдиний вхід, оскільки його налаштування застосовуються лише до користувачів із підтвердженого домену.
Увімкнути єдиний вхід Цей параметр визначає, чи застосовуються налаштовані параметри єдиного входу до робочого простору та/або організації.
Обов’язковий єдиний вхід
Коли цей параметр вимкнено, користувачі з підтвердженим доменом можуть вибрати вхід через єдиний вхід або через соцмережі.
Глобальні адміністратори можуть установити для параметра «Обов’язковий єдиний вхід» значення «Обов’язково» для ChatGPT і Платформи API безпосередньо на сторінці керування єдиним входом у Консолі адміністратора. Коли цей параметр увімкнено, користувачі з підтвердженим доменом можуть входити в робочий простір або організацію з увімкненим єдиним входом лише через єдиний вхід. Автентифікація за допомогою пароля й через соцмережі більше не діє для цього робочого простору або організації, але її можна використовувати в інших робочих просторах чи організаціях, де домен не підтверджено.
Підтвердження домену в ChatGPT порівняно з API Platform
Як зазначалося раніше, підтвердження домену застосовується в спільних екземплярах ChatGPT і Platform. Однак є важлива відмінність у тому, як підтвердження домену впливає на входи в ChatGPT і Platform, якщо ввімкнено єдиний вхід:
Єдиний вхід на Платформі API повністю залежить від домену. Це означає, що після підтвердження домену в будь-якій організації та ввімкнення єдиного входу ВСІ користувачі цього домену втратять можливість входити за допомогою пароля. Якщо вони не можуть автентифікуватися через обліковий запис у соцмережі, то втратять доступ до своїх організацій, якщо не входять до групи доступу IdP.
Натомість у ChatGPT це вплине лише на користувачів, які належать до робочого простору, де підтверджено домен. Користувачі, які не входять до групи доступу IdP, усе одно зможуть входити в робочі простори способами, описаними в наступному розділі.
Досвід входу для ваших користувачів
OpenAI підтримує три різні способи автентифікації:
Ім’я користувача + пароль
Автентифікація через Microsoft/Google/Apple
Єдиний вхід
Майте на увазі, що поведінка відрізнятиметься залежно від того, чи користувач входить у ChatGPT або API Platform, чи підтверджено його домен і чи примусово застосовується єдиний вхід у відповідних робочих просторах або організаціях.
Вхід, ініційований постачальником послуг
Усі користувачі можуть перейти безпосередньо на chatgpt.com або platform.openai.com, щоб увійти. У разі використання цього варіанта різні способи автентифікації можна активувати, як показано нижче:

Якщо користувач належить до кількох робочих просторів, зокрема до простору, де для його домену ввімкнено єдиний вхід, йому буде запропоновано вибрати робочий простір для входу.
Вхід у ChatGPT, ініційований постачальником послуг
Якщо введена електронна адреса належить до робочого простору, у якому підтверджено її домен, ми перенаправимо користувача до IdP для автентифікації. В іншому разі користувача буде спрямовано на вхід за допомогою пароля.
Якщо користувач належить до кількох робочих просторів, зокрема принаймні до одного, де для його домену ввімкнено єдиний вхід, йому буде запропоновано вибрати спосіб входу:

Примітка: якщо для певного робочого простору ввімкнено параметр "Обов’язковий єдиний вхід", користувачі з підтвердженими доменами можуть входити лише через єдиний вхід. Автентифікація через соцмережі та за допомогою пароля буде недоступна.
Вхід на Платформу, ініційований постачальником послуг
Як зазначалося вище, коли користувач із підтвердженим доменом вводить свою електронну адресу на сторінці входу на Платформу, його завжди перенаправляють до IdP для автентифікації.
Саме тому перед увімкненням єдиного входу для Платформи надзвичайно важливо чітко розуміти його наслідки. Інакше можна легко помилково заблокувати користувачам Платформи доступ до особистих облікових записів.
Вхід, ініційований IdP
Під час налаштування єдиного входу на відповідних сторінках ідентифікації ви знайдете унікальну URL-адресу плитки для ChatGPT і Платформи API:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_012abcdef
Платформа: https://platform.openai.com/enterprise/conn_012abc/login
Ці URL-адреси плиток можна налаштувати у вашому IdP, щоб користувачі могли автоматично входити й автентифікуватися одним натисканням.
Наступні кроки
Тепер, коли ви маєте добре уявлення про нашу архітектуру, перейдіть на сторінку «Як зрозуміти ідеальне налаштування керування користувачами», щоб визначити найкращу реалізацію для вашого сценарію використання. Після цього ми покроково покажемо, як налаштувати єдиний вхід і SCIM у вашому обліковому записі.
