Передумови
Щоб налаштувати єдиний вхід, потрібно:
Мати план OpenAI з Глобальною консоллю адміністратора
Бути глобальним адміністратором
Перш ніж продовжити, перегляньте сторінки документації Огляд єдиного входу та Керування користувачами, щоб переконатися, що ви знайомі з нашою архітектурою єдиного входу.
Якщо ви раніше налаштовували єдиний вхід для організації Платформи API або робочого простору ChatGPT, ваші налаштування єдиного входу вже мають бути доступні для налаштування на сторінці OpenAI Identity. Якщо робочий простір або організація, для яких ви хочете ввімкнути єдиний вхід, не відображаються у вашій Глобальній консолі адміністратора, зверніться на support@openai.com.
⚠️ Ваші користувачі втратять доступ, якщо SSO буде налаштовано неправильно!
Неправильне налаштування може призвести до того, що ваші користувачі втратять доступ до організацій і робочих просторів, де SSO встановлено як обов’язковий. Ми рекомендуємо вам, як глобальному адміністратору, залишати SSO як Optional в Admin Portal.
Під час налаштування тримайте відкритими два окремі вікна з виконаним входом:
Одне — у режимі інкогніто
Одне — у вашому звичайному браузері
Це дає змогу протестувати процес входу та налаштування SSO/підтвердження домену в одному вікні, а за потреби — скасувати зміни через друге вікно.
Тестування єдиного входу
Якщо ви хочете протестувати процес налаштування без ризику вплинути на користувачів, це можна зробити через програму тут.
Успішне підключення в цій тестовій програмі не буде пов’язане з вашою виробничою організацією й не збереже підключення (тож ви зможете повторно використати ті самі параметри у виробничому екземплярі, коли будете готові). Це означає, що її безпечно використовувати як пісочницю або тестовий майданчик, доки ви ознайомлюєтеся з вимогами й з’ясовуєте, яких передумов бракує.
Увімкнення єдиного входу
Щоб почати, перейдіть на сторінку OpenAI Identity з Глобальної консолі адміністратора. Ви також можете перейти на цю сторінку за посиланням на сторінці «Ідентифікація та підготовка» у налаштуваннях «Керування робочим простором» у ChatGPT або на вкладці Ідентифікація у налаштуваннях організації Платформи API.
У деяких прикладах нижче налаштування показано в Okta, але та сама логіка має застосовуватися до всіх SAML IdP.
Підтвердження домену
Щоб увімкнути SSO, ми вимагаємо, щоб ви спочатку підтвердили принаймні один домен.
Важливо: не забудьте переглянути подальші наслідки, які перевірка домену може мати для користувачів із цим доменом.
Натисніть кнопку "+ Add Domain" і введіть свій DNS, щоб почати:

Після надсилання ми надамо вам ключ для підтвердження права власності на ваш домен. Перейдіть до свого DNS-провайдера та додайте запис TXT із наданим значенням:

Щоб перевірка пройшла успішно, ваш запис TXT має бути доступний через DNS lookup.
Після виконання цього у вашого DNS-провайдера поверніться на сторінку налаштування та натисніть кнопку "Check". Якщо право власності на домен успішно підтверджено, ви побачите оновлений статус "Verified."

До одного Admin Portal можна додати до 99 підтверджених доменів, і ми надаємо 7 днів, щоб завершити перевірку, перш ніж позначити домен як прострочений. Домени можна підтвердити лише в одному Admin Portal. Якщо вам потрібно підтвердити той самий домен в організації або робочому просторі, яких немає у вашому Admin Portal, зверніться до служби підтримки.
Налаштування вашої програми
Після успішної перевірки домену можна продовжити налаштування єдиного входу, налаштувавши програму IdP.
Щоб почати, натисніть кнопку «Налаштувати єдиний вхід»:

Вибір постачальника ідентифікації
Ви можете вибрати зі списку найпопулярніших IdP, які мають вбудовану підтримку інтеграцій SAML. Якщо ви не бачите свій IdP у списку або хочете використати підключення OIDC, виберіть відповідну кнопку користувацького підключення внизу:

Створення або підключення програми
Тепер ви можете скористатися покроковим майстром налаштування, який допоможе створити й підключити вашу програму IdP до нас. Залежно від IdP, який ви використовуєте, інструкції можуть дещо відрізнятися, але загальне налаштування залишається тим самим:

Зверніть увагу, що URL-адреси, надані на етапі створення, будуть унікальними для вашої організації:

Важливо: якщо ви вирішите скинути справне SSO-з’єднання, ці значення URL зміняться. Під час повторного налаштування SSO вам потрібно буде відповідно оновити їх у своїй програмі.
Після завершення налаштування URL ви можете перейти до визначення зіставлення атрибутів для користувачів, автентифікованих через вашу програму.
Зіставлення атрибутів
Зіставлення атрибутів, яке ви визначаєте у своїй програмі єдиного входу, зрештою визначає, які облікові записи OpenAI проходять автентифікацію та як ваші користувачі відображаються в продуктах OpenAI. Наша поточна модель користувача підтримує три властивості:
Адреса електронної пошти (обов’язкова у відповіді SAML, визначає, до якого облікового запису надається доступ)
Ім’я (необов’язково, але рекомендовано)
Прізвище (необов’язково, але рекомендовано)
Примітка: ми не підтримуємо розшифрування відповідей SAML. Будь ласка, переконайтеся, що ви не шифруєте свою відповідь або assertion, щоб ми могли правильно визначити атрибути.
Залежно від вашого IdP, точне зіставлення атрибутів відрізнятиметься. Ми рекомендуємо дотримуватися точного зіставлення, показаного для вашого IdP у майстрі налаштування, наприклад, для Okta це буде так:

Якщо ви бачите, що нові користувачі створюються з електронною адресою, установленою як їхнє відображуване ім’я, перегляньте зіставлення атрибутів і переконайтеся, що ви не шифруєте свої відповіді.
Або, якщо нових користувачів просять ввести ім’я та дату народження, це, імовірно, вказує на те, що ми не визначаємо коректне значення імені з вашої відповіді атрибутів.
Зміни адрес електронної пошти
Час від часу адресу електронної пошти користувача може бути оновлено у вашому IdP, наприклад:
Зміна юридичного імені після одруження
Їхню компанію придбали, і тепер у них новий домен
тощо.
Якщо це змінює значення твердження emailaddress у SAMLResponse єдиного входу, після успішного єдиного входу буде використано іншого користувача OpenAI, пов’язаного з новою адресою електронної пошти (і створено, якщо він ще не існував). Цього користувача потрібно буде запросити до організації або робочого простору окремо від початкового користувача.
Основні адреси електронної пошти
У деяких випадках користувачі можуть мати кілька різних адрес електронної пошти. Це поширений сценарій у великих компаніях із розподіленими поштовими системами або для клієнтів Edu з різними школами, наприклад:
У такій ситуації рекомендуємо переконатися, що ваша відповідь SAML містить в атрибутах лише одну адресу електронної пошти, оскільки кілька адрес можуть спричинити плутанину, коли ми намагаємося пов’язати її з новим або наявним користувачем.
Крім того, якщо користувачі мають статичну адресу електронної пошти (наприклад, UPN), рекомендуємо використовувати її у зіставленні атрибутів, щоб забезпечити стабільний обліковий запис користувача OpenAI, на який не впливатимуть зміни інших адрес електронної пошти.
Надання доступу до програми IdP
Після успішного створення зіставлення атрибутів майстер проведе вас кроками надання доступу відповідним користувачам через потрібні групи.
Перегляньте наші рекомендації щодо керування користувачами, щоб ознайомитися з найкращими практиками.
Налаштування метаданих IdP
На цьому етапі налаштування у вас є два окремі варіанти визначення метаданих вашого IdP: динамічна конфігурація та ручна конфігурація.
Динамічна конфігурація
Це рекомендований і найпростіший варіант. За динамічної конфігурації потрібно лише надати URL метаданих, пов’язаний із вашою програмою (тепер заповнений URL єдиного входу та Entity ID, які ви налаштували раніше). Майстер налаштування покаже, де це можна знайти у вашому IdP:

Ручна конфігурація
Як випливає з назви, ручна конфігурація потребує трохи більше роботи. Залежно від вашого IdP, потрібно буде ввести відповідну URL-адресу єдиного входу та видавця IdP, а також сертифікат x.509:

Вхід, ініційований IdP
Якщо ви хочете, щоб користувачі могли натиснути плитку на своїй панелі та автоматично пройти автентифікацію, у процесі налаштування можна налаштувати автентифікацію, ініційовану IdP, для вашої програми. Хоча точний процес залежатиме від вашого IdP, загалом він використовуватиме надану URL-адресу такого формату:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
Платформа API: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Наприклад, Okta проведе вас через створення нової програми-закладки з цією URL-адресою:

Натомість Entra ID дасть змогу ввести надану URL-адресу для входу у відповідну форму:

Важливо: якщо ви вирішите скинути справне SSO-з’єднання, ці значення URL зміняться.
Це означає, що під час налаштування нового з’єднання вам також потрібно буде відповідно оновити свій Sign on URL, інакше користувачі не зможуть проходити автентифікацію через свої плитки.
Завершення налаштування
Після налаштування метаданих вашого IdP натисніть «Продовжити», щоб перейти до налаштування необов’язкових програм-закладок. Останній обов’язковий крок налаштування буде на сторінці «Тестування єдиного входу»:

Після натискання «Продовжити до входу» майстер спробує перевірити ваше нове підключення. Якщо все пройде успішно, єдиний вхід буде фактично ввімкнено. Тепер це має відображатися на вашій сторінці конфігурації:


Користувачі у вашій групі IdP з відповідними обліковими записами або запрошеннями тепер зможуть входити через єдиний вхід:
Вони можуть перейти на chatgpt.com або platform.openai.com, ввести свою електронну адресу, а потім пройти автентифікацію після перенаправлення до свого IdP
Вони можуть скористатися URL плитки закладки, який ви (необов’язково) налаштували під час встановлення
Якщо користувачі не можуть успішно пройти автентифікацію, а у вас виникають труднощі зі скасуванням змін, зверніться до служби підтримки для негайної допомоги.
Пам’ятайте, що ввімкнення єдиного входу на Платформі API застосовує перевірку домену до всіх користувачів із цим доменом. Це означає, що навіть якщо користувачі не належать до вашої організації Enterprise, їм усе одно потрібно буде бути частиною вашої групи IdP, щоб отримати доступ до своїх особистих організацій.
Усунення проблем із входом
Якщо після ввімкнення єдиного входу у вас виникають проблеми з входом, перегляньте нашу сторінку Поширені запитання й усунення несправностей, щоб отримати допомогу з виявленням поширених помилок. Якщо ви не знайдете там достатньої відповіді, зверніться до служби підтримки.
