OpenAI
اس صفحے کا مشینی ترجمہ کیا گیا تھا. اصل انگریزی مضمون دیکھیں.

SSO کنفیگر کرنا

یہ دستاویز ChatGPT اور API Platform کے لیے SSO کنفیگر کرنے کی رہنمائی کرتی ہے

آخری اپ ڈیٹ: 7 days ago

پیشگی تقاضے

SSO سیٹ اپ کرنے کے لیے، آپ کو یہ کرنا ہوگا:

  1. Global Admin Console کے ساتھ OpenAI پلان ہونا چاہیے

  2. آپ Global Admin ہوں

آگے بڑھنے سے پہلے، براہ کرم ہمارے SSO Overview اور User Management دستاویزی صفحات کا جائزہ لیں تاکہ آپ ہماری SSO آرکیٹیکچر سے واقف ہو جائیں.

اگر آپ نے پہلے کسی API Platform organization یا ChatGPT ورک اسپیس کے لیے SSO کنفیگر کیا تھا، تو آپ کی SSO سیٹنگز پہلے ہی OpenAI Identity صفحے پر کنفیگر کرنے کے لیے دستیاب ہونی چاہئیں۔ اگر وہ ورک اسپیس یا org جس کے لیے آپ SSO فعال کرنا چاہتے ہیں آپ کے Global Admin Console میں نہیں دکھایا جا رہا، تو براہ کرم support@openai.com سے رابطہ کریں۔

⚠️ اگر SSO درست طریقے سے سیٹ اپ نہ ہو تو آپ کے صارفین لاک آؤٹ ہو جائیں گے!

غلط setup کے نتیجے میں آپ کے صارفین ان orgs اور ورک اسپیسز سے لاک آؤٹ ہو سکتے ہیں جہاں SSO کو required پر سیٹ کیا گیا ہے۔ ہم تجویز کرتے ہیں کہ آپ، بطور global admin، Admin Portal میں SSO کو Optional رکھیں۔

Setup کے دوران، لاگ اِن کی ہوئی دو الگ ونڈوز کھلی رکھیں:

  1. ایک incognito window کے ذریعے لاگ اِن ہو

  2. ایک آپ کے standard browser کے ذریعے لاگ اِن ہو

اس سے آپ ایک ونڈو میں لاگ اِن عمل اور اپنے SSO/Domain Verification setup کو test کر سکتے ہیں، اور اگر ضرورت ہو تو دوسری ونڈو کے ذریعے تبدیلیاں واپس لے سکتے ہیں۔

SSO کی جانچ

اگر آپ اپنے صارفین پر اثر ڈالنے کے خطرے کے بغیر setup process کو test کرنا چاہتے ہیں، تو آپ یہاں application کے ذریعے ایسا کر سکتے ہیں.

اس test application پر کامیاب connection مکمل کرنے سے یہ آپ کے production org سے منسلک نہیں ہوگا، نہ ہی connection save ہوگا (لہٰذا جب آپ تیار ہوں تو اپنی production instance میں یہی parameters دوبارہ استعمال کر سکتے ہیں)۔ اس کا مطلب ہے کہ جب آپ requirements کو سمجھ رہے ہوں اور کسی بھی missing prerequisites کو پورا کر رہے ہوں تو اسے sandbox یا playground کے طور پر استعمال کرنا محفوظ ہے۔

SSO فعال کرنا

شروع کرنے کے لیے، Global Admin Console سے OpenAI Identity صفحے پر جائیں۔ آپ ChatGPT میں اپنی "Manage Workspace" settings کے نیچے موجود "Identity & Provisioning" صفحے کے لنک سے بھی اس صفحے تک پہنچ سکتے ہیں، یا اپنی API Platform organization settings میں Identity tab سے۔

نیچے دی گئی کچھ مثالیں Okta میں setup دکھائیں گی، لیکن یہی منطق تمام SAML IdP's پر لاگو ہونی چاہیے۔

ڈومین کی توثیق

SSO فعال کرنے کے لیے، ہم تقاضا کرتے ہیں کہ آپ پہلے کم از کم ایک domain کی verification کریں۔

اہم: براہ کرم اس downstream impact کا جائزہ ضرور لیں جو domain verification اس ڈومین کے صارفین پر ڈال سکتی ہے۔

شروع کرنے کے لیے "+ Add Domain" بٹن پر کلک کریں اور اپنا DNS درج کریں:

Verify a new domain dialog with example.com entered and Submit available

جمع کرانے کے بعد، ہم آپ کو آپ کے ڈومین کی ملکیت کی تصدیق کے لیے ایک key فراہم کرتے ہیں۔ اپنے DNS provider پر جائیں، اور دی گئی value کے ساتھ ایک TXT record شامل کریں:

Image

تصدیقی جانچ کامیاب ہونے کے لیے آپ کا TXT record DNS lookup کے ذریعے قابلِ رسائی ہونا چاہیے.

اپنے DNS provider میں یہ مکمل کرنے کے بعد، دوبارہ setup صفحے پر آئیں اور "Check" بٹن پر کلک کریں۔ اگر آپ کے ڈومین کی ملکیت کامیابی سے توثیق ہو گئی، تو آپ کو اسٹیٹس "Verified" میں اپ ڈیٹ ہوتا نظر آئے گا۔

Domain management page with company.abc listed as Verified

آپ ہر Admin Portal میں زیادہ سے زیادہ 99 verified domains شامل کر سکتے ہیں، اور ہم verification check مکمل کرنے کے لیے 7 دن کی مدت دیتے ہیں، جس کے بعد ڈومین کو expired کے طور پر نشان زد کر دیا جاتا ہے۔ Domains کی verification صرف ایک ہی Admin Portal پر ہو سکتی ہے۔ اگر آپ کو اسی ڈومین کی verification کسی ایسی organization یا ورک اسپیس پر کرنی ہو جو آپ کے Admin Portal میں نہیں ہے، تو براہ کرم Support سے رابطہ کریں۔

اپنی ایپلیکیشن کنفیگر کرنا

اپنے ڈومین کی کامیاب verification کے بعد، آپ اپنی IdP application کنفیگر کر کے SSO setup کے ساتھ آگے بڑھ سکتے ہیں.

شروع کرنے کے لیے، "Set up SSO" بٹن پر کلک کریں:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

اپنا Identity Provider منتخب کرنا

آپ کے پاس مقبول ترین IdP's کی فہرست میں سے انتخاب کرنے کا اختیار ہے جو native طور پر SAML integrations کو support کرتے ہیں۔ اگر آپ کو فہرست میں اپنا IdP نظر نہیں آتا، یا آپ OIDC connection استعمال کرنا چاہتے ہیں، تو آپ نیچے دکھایا گیا مناسب Custom connection بٹن منتخب کر سکتے ہیں:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

ایپلیکیشن بنانا/جوڑنا

اب آپ step-by-step configuration wizard کی پیروی کر کے اپنی IdP application کو ہمارے ساتھ بنانے اور connect کرنے میں مدد لے سکتے ہیں۔ آپ جو IdP استعمال کر رہے ہیں اس کے لحاظ سے، ہدایات میں معمولی فرق ہو سکتا ہے، لیکن عمومی setup ایک جیسا رہتا ہے:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

نوٹ کریں کہ creation مرحلے میں فراہم کردہ URLs آپ کی organization کے لیے منفرد ہوں گی:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

اہم: اگر آپ ایک درست SSO connection کو reset کرنے کا انتخاب کرتے ہیں، تو یہ URL values تبدیل ہو جائیں گی۔ SSO دوبارہ سیٹ اپ کرتے وقت، آپ کو یقینی بنانا ہوگا کہ اپنی application میں بھی انہیں اسی کے مطابق اپ ڈیٹ کریں۔

URL setup مکمل کرنے کے بعد، آپ اپنی application کے ذریعے authenticate ہونے والے صارفین کے لیے attribute mapping متعین کرنے کے مرحلے پر جا سکتے ہیں۔

Attribute Mapping

آپ اپنی SSO application میں جو attribute mapping متعین کرتے ہیں، وہ آخرکار یہ طے کرتی ہے کہ کون سے OpenAI accounts authenticate ہوں گے اور آپ کے صارفین OpenAI مصنوعات میں کیسے ظاہر ہوں گے۔ ہمارا موجودہ user model تین خصوصیات کو support کرتا ہے:

  1. ای میل پتہ (SAML response میں درکار، یہ طے کرتا ہے کہ کون سا اکاؤنٹ کھلے گا)

  2. پہلا نام (اختیاری، لیکن تجویز کردہ)

  3. آخری نام (اختیاری، لیکن تجویز کردہ)

نوٹ: ہم SAML Responses کو decrypt کرنے کی سہولت نہیں دیتے۔ براہ کرم یقینی بنائیں کہ آپ اپنے response یا assertion کو encrypt نہیں کر رہے تاکہ ہم attributes کی درست شناخت کر سکیں۔

آپ کے IdP کے لحاظ سے، درست attribute mapping مختلف ہوگی۔ ہم تجویز کرتے ہیں کہ setup wizard میں آپ کے IdP کے لیے دکھائی گئی عین mapping کی پیروی کریں، مثلاً Okta کے لیے یہ ہوگی:

Image

اگر آپ دیکھ رہے ہیں کہ نئے صارفین کے ای میل پتے ان کے display name کے طور پر آ رہے ہیں، تو براہ کرم اپنی attribute mapping کا جائزہ لیں اور تصدیق کریں کہ آپ اپنے responses کو encrypt نہیں کر رہے.

متبادل طور پر، اگر نئے صارفین سے ان کا نام اور تاریخِ پیدائش درج کرنے کے لیے کہا جا رہا ہے، تو غالباً اس کا مطلب ہے کہ ہم آپ کے attribute response سے درست name value شناخت نہیں کر پا رہے۔

ای میل میں تبدیلیاں

کبھی کبھار، آپ کے IdP میں کسی صارف کا ای میل پتہ اپ ڈیٹ ہو سکتا ہے، مثلاً

  • شادی کے بعد قانونی نام میں تبدیلی

  • ان کی کمپنی کسی اور نے حاصل کر لی ہو اور ان کا نیا ڈومین ہو

  • وغیرہ۔

اگر اس سے SSO SAMLResponse میں emailaddress claim کی value تبدیل ہو جاتی ہے، تو کامیاب SSO کے بعد نئے ای میل پتے سے منسلک ایک مختلف OpenAI صارف تک رسائی ہوگی (اور اگر پہلے موجود نہ ہو تو بنایا بھی جائے گا)۔ اس صارف کو اصل صارف سے الگ طور پر Org یا ورک اسپیس میں مدعو کرنا ہوگا۔

بنیادی ای میل پتے

کچھ صورتوں میں، آپ کے پاس ایسے صارفین ہو سکتے ہیں جن کے متعدد مختلف ای میل پتے ہوں۔ یہ بڑی کمپنیوں میں ایک عام صورتحال ہے جہاں تقسیم شدہ mailing systems ہوتے ہیں یا ایسے Edu صارفین کے لیے جن کے مختلف اسکول ہوں، مثلاً

اس صورتحال میں، ہم تجویز کرتے ہیں کہ آپ یقینی بنائیں کہ آپ کے SAML response میں attributes کے اندر صرف ایک ہی ای میل پتہ شامل ہو، کیونکہ متعدد ای میلز شامل ہونے سے اس وقت الجھن پیدا ہو سکتی ہے جب ہم اسے کسی نئے یا موجودہ صارف سے جوڑنے کی کوشش کریں.

اس کے علاوہ، اگر صارفین کا ایک static email address ہو (مثلاً UPN)، تو ہم تجویز کرتے ہیں کہ آپ اسے اپنی attribute mapping میں استعمال کریں تاکہ ان کا OpenAI صارف اکاؤنٹ مستحکم رہے اور دوسرے ای میل پتوں کی تبدیلی سے متاثر نہ ہو۔

IdP Application Access فراہم کریں

ایک بار جب آپ اپنی attribute mapping کامیابی سے بنا لیں، تو wizard آپ کو مطلوبہ groups کے ذریعے مناسب صارفین کو access فراہم کرنے کے مراحل سے گزارے گا۔

بہترین طریقوں کے لیے براہ کرم User Management کے بارے میں ہماری سفارشات کا جائزہ لیں۔

IdP Metadata سیٹ کرنا

Setup کے اس مرحلے پر، آپ کے پاس اپنے IdP کے metadata کو متعین کرنے کے لیے دو الگ اختیارات ہیں: Dynamic Configuration اور Manual Configuration۔

Dynamic Configuration

یہ تجویز کردہ اور سب سے سیدھا اختیار ہے۔ Dynamic Configuration کے ساتھ، آپ کو صرف اپنی application سے منسلک Metadata URL فراہم کرنا ہوتا ہے (جو اب اس SSO URL اور Entity ID سے بھر چکا ہے جو آپ نے پہلے کنفیگر کیے تھے)۔ Setup wizard آپ کو دکھائے گا کہ یہ آپ اپنے IdP میں کہاں سے حاصل کر سکتے ہیں:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manual Configuration

جیسا کہ نام سے ظاہر ہے، Manual Configuration میں کچھ زیادہ کام درکار ہوتا ہے۔ آپ کے IdP کے لحاظ سے، آپ کو متعلقہ SSO URL اور IdP issuer درج کرنا ہوگا، ساتھ میں x.509 certificate بھی:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP-Initiated Login

اگر آپ چاہتے ہیں کہ آپ کے صارفین اپنے dashboard پر ایک tile پر کلک کریں اور خودکار طور پر authenticate ہو جائیں، تو آپ setup process کے حصے کے طور پر اپنی application کے لیے IdP-initiated auth کنفیگر کر سکتے ہیں۔ اگرچہ درست عمل آپ کے IdP کے لحاظ سے مختلف ہوگا، عمومی عمل ایک فراہم کردہ URL استعمال کرے گا جو اس صورت میں ہوگا:

مثال کے طور پر، Okta آپ کو اس URL کے ساتھ ایک نئی Bookmark Application بنانے کے مراحل سے گزارے گا:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

جبکہ Entra ID آپ کو فراہم کردہ "Sign on URL" مناسب فارم میں درج کرنے دے گا:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

اہم: اگر آپ ایک درست SSO connection کو reset کرنے کا انتخاب کرتے ہیں، تو یہ URL values ضرور تبدیل ہوں گی۔

اس کا مطلب ہے کہ جب آپ نیا connection کنفیگر کریں گے، تو آپ کو اپنی Sign on URL بھی اسی کے مطابق اپ ڈیٹ کرنی ہوگی، ورنہ صارفین اپنی tiles کے ذریعے authenticate نہیں کر سکیں گے۔

سیٹ اپ مکمل کرنا

ایک بار جب آپ اپنے IdP کا metadata کنفیگر کر لیں، تو آپ کسی بھی اختیاری bookmark apps کے setup کے ساتھ آگے بڑھنے کے لیے "Continue" پر کلک کر سکتے ہیں۔ آخری لازمی configuration مرحلہ "Test Single Sign-On" صفحے پر ہوگا:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

"Continue to sign-in" پر کلک کرنے کے بعد، wizard آپ کے نئے connection کو test کرنے کی کوشش کرے گا۔ اگر سب کچھ کامیاب رہا، تو آپ نے مؤثر طور پر SSO فعال کر دیا ہوگا۔ اب یہ آپ کے configuration صفحے پر ظاہر ہونا چاہیے:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

آپ کے IdP group میں موجود صارفین، جن کے متعلقہ accounts یا invitations ہیں، اب SSO کے ساتھ لاگ اِن کر سکیں گے:

  • وہ chatgpt.com یا platform.openai.com پر جا سکتے ہیں، اپنا ای میل درج کر سکتے ہیں، اور پھر ہمارے انہیں ان کے IdP کی طرف بھیجنے کے بعد authenticate کر سکتے ہیں

  • وہ Bookmark Tile URL استعمال کر سکتے ہیں جو آپ نے setup کے دوران (اختیاری طور پر) کنفیگر کیا تھا

اگر آپ دیکھیں کہ آپ کے صارفین کامیابی سے authenticate نہیں ہو پا رہے، اور تبدیلیاں واپس لینے میں مشکل پیش آ رہی ہو، تو فوری مدد کے لیے Support سے رابطہ کریں.

یاد رکھیں کہ API Platform پر SSO فعال کرنے سے domain verification اس ڈومین والے تمام صارفین پر لاگو ہو جاتی ہے۔ اس کا مطلب یہ ہے کہ چاہے صارفین آپ کی Enterprise organization سے تعلق نہ رکھتے ہوں، پھر بھی اپنی personal organizations تک رسائی کے لیے ان کا آپ کے IdP group کا حصہ ہونا ضروری ہوگا۔

لاگ اِن کے مسائل کا حل

اگر SSO فعال کرنے کے بعد آپ کو لاگ اِن میں مسائل پیش آ رہے ہیں، تو عام غلطیوں کی نشاندہی کے لیے مدد حاصل کرنے کو آپ ہمارا FAQ and Troubleshooting صفحہ دیکھ سکتے ہیں۔ اگر وہاں آپ کو کافی جواب نہ ملے، تو بلا جھجھک Support سے رابطہ کریں۔

کیا یہ آرٹیکل مددگار تھا؟