OpenAI
Trang này được dịch bằng máy học. Xem bài viết gốc bằng tiếng Anh.

Tổng quan về SSO

Tổng quan cấp cao về SSO và cách SSO tương tác giữa ChatGPT và Nền tảng

Đã cập nhật: 2 days ago

Mục đích

Hướng dẫn này nhằm cung cấp cho Quản trị viên và Nhóm CNTT những thông tin cần cân nhắc trước khi cấu hình SSO trong tài khoản ChatGPT hoặc Nền tảng của bạn. SSO khả dụng cho khách hàng Business, Enterprise và Edu.

Kiến trúc nền tảng và thuật ngữ

SSO hiện được hỗ trợ thông qua xác thực SAML cho cả ChatGPT và Nền tảng API.

  • Không gian làm việc là một phiên bản ChatGPT

  • Tổ chức là một phiên bản Nền tảng API

  • Nhà cung cấp danh tính (IdP) là dịch vụ bạn dùng để quản lý danh tính kỹ thuật số. Chúng tôi hỗ trợ kết nối qua mọi IdP hỗ trợ SAML. Một số IdP phổ biến nhất mà chúng tôi đã kết nối gồm:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Để xem danh sách đầy đủ các IdP được hỗ trợ, vui lòng tham khảo Trang tích hợp của WorkOS. Chúng tôi hỗ trợ tất cả tích hợp của bên thứ ba trên trang này có thể kết nối qua SAML hoặc OIDC.

Hiện tại, mỗi không gian làm việc ChatGPT đều có một tổ chức Nền tảng tương ứng được liên kết với không gian đó. Điều này có nghĩa là ID tổ chức (org-id) trên trang “Chung” của Nền tảng Enterprise cũng chính là ID tổ chức (org-id) được liên kết với không gian làm việc ChatGPT Enterprise của bạn. Do đó, không gian làm việc và tổ chức của bạn dùng chung một lớp xác thực:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Kiến trúc này có một số điểm quan trọng cần lưu ý:

  1. Mỗi ID tổ chức (org-id) chỉ có thể hỗ trợ một cấu hình IdP.

  2. Cấu hình xác minh miền và SAML SSO được dùng chung giữa ChatGPT và Nền tảng API.

  3. SSO phải được bật riêng trên ChatGPT và Nền tảng API. Tuy nhiên, sau khi bạn định cấu hình SSO trên một bên, việc “thiết lập” bên còn lại về cơ bản chỉ là bật công tắc và thêm ứng dụng dấu trang vào IdP nếu muốn.

Bắt đầu với SSO

Trước khi cấu hình SSO trong tài khoản của bạn, điều quan trọng là trước tiên phải hiểu một số khái niệm chính về chức năng SSO của OpenAI.

Thuật ngữ chung về danh tính

Cấp phát Khi OpenAI nói đến cấp phát trong ngữ cảnh người dùng, chúng tôi đang nói cụ thể đến việc cấp phát lời mời. Chúng tôi không hỗ trợ trực tiếp việc cấp phát để tạo tài khoản người dùng. Có thể cấp phát lời mời thông qua:

  1. SCIM (được hỗ trợ trong cả Tích hợp SCIM cho ChatGPTTích hợp SCIM cho Nền tảng API)

  2. Trang “Thành viên” của ChatGPT hoặc Nền tảng API

  3. Tạo tài khoản tự động

  4. API lời mời

Cấp phát lời mời là một bước độc lập với hoạt động xác thực do SSO thực hiện.


Xác thực – “Bạn có đúng là người mà bạn nói không?”

Ví dụ: một IdP xác thực người dùng với dịch vụ của chúng tôi để chúng tôi biết họ đúng là người mà họ nói khi đăng nhập.


Ủy quyền – “Bạn được phép làm hoặc xem những gì?”

Ví dụ: Sau khi IdP xác thực bạn, chúng tôi xác định bạn là thành viên của những không gian làm việc ChatGPT nào.

Tìm hiểu các chế độ cài đặt SSO của OpenAI

Xác minh miền Đây là điều kiện tiên quyết để bật SSO và tính năng Tự động tạo tài khoản. Về cơ bản là: “Bạn có sở hữu miền này không?”

  1. Khi người dùng đăng nhập qua chatgpt.com hoặc platform.openai.com và SSO cũng đã được thiết lập, miền đã xác minh sẽ quyết định chuyển họ đến trang nhập mật khẩu của chúng tôi hay IdP của họ.

  2. Sau khi miền được xác minh trong không gian làm việc của bạn, mọi người dùng được mời vào không gian làm việc bằng email thuộc miền đó sẽ được yêu cầu hợp nhất tài khoản cá nhân vào lần đăng nhập tiếp theo.

  3. Quy trình xác thực ChatGPT dựa trên cả miền VÀ không gian làm việc: khi miền được xác minh và SSO được bật cho không gian làm việc, chỉ những người dùng trong không gian đó có cùng miền mới được chuyển sang SSO. Những người dùng có cùng miền nhưng KHÔNG thuộc không gian làm việc (tức là người dùng tài khoản Free, Plus, Pro hoặc Team thuộc miền của bạn) sẽ tiếp tục đăng nhập bằng email/mật khẩu hoặc tài khoản mạng xã hội.

  4. Quy trình xác thực trên Nền tảng dựa trên miền: khi một miền được xác minh và SSO được bật, tất cả người dùng Nền tảng thuộc miền đó sẽ không thể đăng nhập bằng mật khẩu nữa. Xem phần “Xác minh miền trên ChatGPT so với Nền tảng API” bên dưới để biết thêm chi tiết.

  5. Miền con phải được xác minh riêng, không phụ thuộc vào miền cấp cao nhất

Để chúng tôi có thể xử lý thành công việc xác minh miền, bản ghi TXT của bạn phải đọc được thông qua truy vấn DNS.


(Chỉ dành cho ChatGPT) Tự động tạo tài khoản (AAC) Khi tính năng này được bật cho một không gian làm việc ChatGPT, người dùng mới có email khớp với (các) miền đã xác minh sẽ tự động nhận được lời mời tham gia không gian làm việc Enterprise khi đăng ký. Chúng tôi không khuyến nghị bật AAC nếu bạn đang sử dụng SCIM.


(Chỉ dành cho ChatGPT) Cho phép mời người dùng từ miền bên ngoài Chế độ cài đặt này kiểm soát việc có cho phép mời người dùng có miền chưa được xác minh vào không gian làm việc hay không. Người dùng thuộc miền bên ngoài không bắt buộc phải đăng nhập qua SSO vì các chế độ cài đặt SSO chỉ áp dụng cho người dùng thuộc miền đã xác minh.


Bật SSO Chế độ cài đặt này xác định cấu hình SSO của bạn có áp dụng cho không gian làm việc và/hoặc tổ chức hay không.


Bắt buộc sử dụng SSO

Khi tắt, chế độ cài đặt này cho phép người dùng có miền đã xác minh chọn đăng nhập qua SSO hoặc tài khoản mạng xã hội.

Quản trị viên toàn cục có thể đặt tùy chọn Bắt buộc sử dụng SSO thành Bắt buộc cho cả ChatGPT và Nền tảng API ngay trên trang Quản lý SSO trong Bảng điều khiển dành cho quản trị viên. Khi bật, chế độ cài đặt này khiến người dùng có miền đã xác minh chỉ có thể đăng nhập vào không gian làm việc hoặc tổ chức đã bật SSO thông qua SSO. Phương thức xác thực bằng mật khẩu và tài khoản mạng xã hội sẽ không còn hợp lệ đối với không gian làm việc/tổ chức đó, nhưng vẫn có thể dùng trong các không gian làm việc/tổ chức khác chưa xác minh miền của họ.

Xác minh miền trên ChatGPT so với Nền tảng API

Như đã thảo luận trước đó, việc xác minh miền được áp dụng trên các phiên bản ChatGPT và Nền tảng dùng chung. Tuy nhiên, có một khác biệt quan trọng trong cách xác minh miền ảnh hưởng đến đăng nhập vào ChatGPT so với Nền tảng nếu SSO được bật:

SSO trên Nền tảng API hoàn toàn dựa trên miền. Điều này có nghĩa là sau khi một miền được xác minh trong bất kỳ tổ chức nào và SSO được bật, TẤT CẢ người dùng có miền đó sẽ không thể đăng nhập bằng mật khẩu nữa. Nếu không có phương thức xác thực qua mạng xã hội, họ sẽ không thể truy cập các tổ chức tương ứng của mình, trừ khi thuộc nhóm truy cập của IdP.



Ngược lại, với ChatGPT, chỉ những người dùng thuộc không gian làm việc nơi miền đã được xác minh mới bị ảnh hưởng. Người dùng không thuộc nhóm truy cập của IdP vẫn có thể đăng nhập vào các không gian làm việc bằng những phương thức được trình bày trong phần tiếp theo.

Trải nghiệm đăng nhập cho người dùng của bạn

OpenAI hỗ trợ ba phương thức xác thực khác nhau:

  1. Tên người dùng + Mật khẩu

  2. Xác thực qua Microsoft/Google/Apple

  3. SSO

Hãy lưu ý rằng hành vi sẽ khác nhau tùy vào việc người dùng đang đăng nhập vào ChatGPT hay Nền tảng API, miền của họ đã được xác minh hay chưa, và không gian làm việc/tổ chức tương ứng của họ có bắt buộc dùng SSO hay không.

Đăng nhập do SP khởi tạo

Tất cả người dùng đều có thể truy cập trực tiếp chatgpt.com hoặc platform.openai.com để đăng nhập. Khi sử dụng tùy chọn này, các phương thức xác thực khác nhau có thể được kích hoạt như minh họa dưới đây:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Nếu người dùng thuộc nhiều không gian làm việc, trong đó có một không gian đã bật SSO cho miền của họ, họ sẽ được yêu cầu chọn không gian làm việc muốn đăng nhập.

Đăng nhập vào ChatGPT do SP khởi tạo

Nếu xác định email đã nhập thuộc một không gian làm việc nơi miền tương ứng đã được xác minh, chúng tôi sẽ chuyển người dùng đến IdP để xác thực. Nếu không, người dùng sẽ được chuyển đến bước đăng nhập bằng mật khẩu.

Nếu người dùng thuộc nhiều không gian làm việc, trong đó có ít nhất một không gian đã bật SSO cho miền của họ, họ sẽ được yêu cầu chọn phương thức đăng nhập:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Lưu ý: nếu đã bật “Bắt buộc sử dụng SSO” cho một không gian làm việc cụ thể, người dùng có (các) miền đã xác minh chỉ có thể đăng nhập qua SSO. Họ sẽ không thể xác thực bằng tài khoản mạng xã hội hoặc mật khẩu.

Đăng nhập vào Nền tảng do SP khởi tạo

Như đã đề cập, khi người dùng có miền đã xác minh nhập email trên trang đăng nhập Nền tảng, họ sẽ luôn được chuyển đến IdP để xác thực.

Vì vậy, bạn nhất thiết phải hiểu rõ cơ chế này trước khi bật SSO cho Nền tảng. Nếu không, bạn rất dễ vô tình khiến người dùng Nền tảng sử dụng tài khoản cá nhân bị mất quyền truy cập.

Đăng nhập do IdP khởi tạo

Khi định cấu hình SSO trên các trang danh tính tương ứng, bạn sẽ thấy một URL ô xếp riêng cho cả ChatGPT và Nền tảng API:

Bạn có thể định cấu hình các URL ô xếp này trong IdP để người dùng tự động đăng nhập/xác thực chỉ bằng một lần nhấp.

Các bước tiếp theo

Giờ đây khi bạn đã có nền tảng tốt về kiến trúc của chúng tôi, vui lòng tiếp tục đến trang “Hiểu về thiết lập quản lý người dùng lý tưởng của bạn” để xác định cách triển khai phù hợp nhất cho trường hợp sử dụng của bạn. Sau đó, chúng tôi sẽ hướng dẫn bạn cách cấu hình SSO và SCIM trong tài khoản của bạn.

Bài viết này có hữu ích không?