Wymagania wstępne
Aby skonfigurować logowanie jednokrotne, musisz:
Mieć plan OpenAI z globalną konsolą administratora
Być administratorem globalnym
Zanim przejdziesz dalej, zapoznaj się z naszą dokumentacją Omówienie logowania jednokrotnego oraz Zarządzanie użytkownikami, aby dobrze poznać naszą architekturę logowania jednokrotnego.
Jeśli wcześniej skonfigurowano logowanie jednokrotne dla organizacji Platformy API lub przestrzeni roboczej ChatGPT, ustawienia logowania jednokrotnego powinny być już dostępne do konfiguracji na stronie OpenAI Identity. Jeśli przestrzeń robocza lub organizacja, dla której chcesz włączyć logowanie jednokrotne, nie jest widoczna w globalnej konsoli administratora, skontaktuj się z support@openai.com.
⚠️ Twoi użytkownicy stracą dostęp, jeśli logowanie jednokrotne nie zostanie poprawnie skonfigurowane!
Nieprawidłowa konfiguracja może spowodować, że użytkownicy stracą dostęp do organizacji i przestrzeni roboczych, w których logowanie jednokrotne jest wymagane. Zalecamy, aby globalny administrator pozostawił logowanie jednokrotne jako opcjonalne w portalu administratora.
Podczas konfiguracji miej otwarte dwa osobne zalogowane okna:
Jedno zalogowane w oknie incognito
Drugie zalogowane w standardowej przeglądarce
Pozwala to przetestować proces logowania oraz konfigurację logowania jednokrotnego/weryfikacji domeny w jednym oknie, a w razie potrzeby cofnąć zmiany w drugim oknie.
Testowanie logowania jednokrotnego
Jeśli chcesz przetestować proces konfiguracji bez ryzyka wpływu na użytkowników, możesz zrobić to przez aplikację dostępną tutaj.
Pomyślne nawiązanie połączenia w tej aplikacji testowej nie zostanie powiązane z organizacją produkcyjną ani nie zapisze połączenia (dzięki czemu możesz ponownie użyć tych samych parametrów w środowisku produkcyjnym, gdy będzie gotowe). Oznacza to, że można bezpiecznie używać jej jako piaskownicy lub środowiska testowego, aby poznać wymagania i uzupełnić brakujące warunki wstępne.
Włączanie logowania jednokrotnego
Aby rozpocząć, przejdź z globalnej konsoli administratora na stronę OpenAI Identity. Możesz też przejść na tę stronę z linku na stronie „Tożsamość i provisioning” w ustawieniach „Zarządzaj przestrzenią roboczą” w ChatGPT albo z karty Tożsamość w ustawieniach organizacji Platformy API.
Niektóre z poniższych przykładów pokażą konfigurację w Okta, ale ta sama logika powinna mieć zastosowanie do wszystkich IdP SAML.
Weryfikacja domeny
Aby włączyć logowanie jednokrotne, wymagamy najpierw zweryfikowania co najmniej jednej domeny.
Ważne: pamiętaj, aby sprawdzić wpływ na dalsze procesy, jaki weryfikacja domeny może mieć na użytkowników korzystających z tej domeny.
Kliknij przycisk „+ Add Domain” i wprowadź swój DNS, aby rozpocząć:

Po przesłaniu zapewniamy klucz do potwierdzenia własności domeny. Przejdź do swojego dostawcy DNS i dodaj rekord TXT z podaną wartością:

Twój rekord TXT musi być osiągalny przez wyszukiwanie DNS, aby weryfikacja zakończyła się powodzeniem.
Po wykonaniu tego u dostawcy DNS wróć na stronę konfiguracji i kliknij przycisk „Check”. Jeśli własność domeny została pomyślnie zweryfikowana, zobaczysz status „Verified”.

Do jednego portalu administratora możesz dodać maksymalnie 99 zweryfikowanych domen. Na ukończenie weryfikacji udostępniamy 7 dni, po czym domena zostanie oznaczona jako wygasła. Domenę można zweryfikować tylko w jednym portalu administratora. Jeśli chcesz zweryfikować tę samą domenę dla organizacji lub przestrzeni roboczej spoza Twojego portalu administratora, skontaktuj się z pomocą techniczną.
Konfigurowanie aplikacji
Po pomyślnej weryfikacji domeny możesz kontynuować konfigurację logowania jednokrotnego, konfigurując aplikację IdP.
Aby rozpocząć, kliknij przycisk „Skonfiguruj logowanie jednokrotne”:

Wybór dostawcy tożsamości
Możesz wybrać jednego z najpopularniejszych dostawców IdP, którzy natywnie obsługują integracje SAML. Jeśli nie widzisz swojego IdP na liście albo chcesz użyć połączenia OIDC, możesz wybrać odpowiedni przycisk połączenia niestandardowego widoczny na dole:

Tworzenie lub łączenie aplikacji
Możesz teraz przejść przez kreator konfiguracji krok po kroku, który pomoże utworzyć i połączyć z nami aplikację IdP. Instrukcje mogą się nieco różnić w zależności od używanego IdP, ale ogólna konfiguracja pozostaje taka sama:

Pamiętaj, że adresy URL podane na etapie tworzenia będą unikatowe dla Twojej organizacji:

Ważne: jeśli zdecydujesz się zresetować działające połączenie logowania jednokrotnego, te wartości URL ulegną zmianie. Podczas ponownej konfiguracji logowania jednokrotnego musisz odpowiednio zaktualizować je w swojej aplikacji.
Po zakończeniu konfiguracji adresów URL możesz przejść do definiowania mapowania atrybutów dla użytkowników uwierzytelnianych za pośrednictwem aplikacji.
Mapowanie atrybutów
Mapowanie atrybutów zdefiniowane w aplikacji logowania jednokrotnego ostatecznie określa, które konta OpenAI są uwierzytelniane oraz jak użytkownicy są wyświetlani w produktach OpenAI. Nasz obecny model użytkownika obsługuje trzy właściwości:
Adres e-mail (wymagany w odpowiedzi SAML, określa, do którego konta uzyskuje się dostęp)
Imię (opcjonalne, ale zalecane)
Nazwisko (opcjonalne, ale zalecane)
Uwaga: nie obsługujemy odszyfrowywania odpowiedzi SAML. Upewnij się, że nie szyfrujesz odpowiedzi ani asercji, abyśmy mogli poprawnie zidentyfikować atrybuty.
Dokładne mapowanie atrybutów będzie się różnić w zależności od IdP. Zalecamy stosowanie dokładnie takiego mapowania, jakie pokazano dla Twojego IdP w kreatorze konfiguracji, np. w Okta będzie to:

Jeśli widzisz nowych użytkowników, których adresy e-mail są ustawione jako ich nazwa wyświetlana, sprawdź mapowanie atrybutów i potwierdź, że nie szyfrujesz odpowiedzi.
Alternatywnie, jeśli nowi użytkownicy są proszeni o podanie imienia, nazwiska i daty urodzenia, prawdopodobnie oznacza to, że nie identyfikujemy poprawnej wartości imienia z odpowiedzi atrybutu.
Zmiany adresu e-mail
Czasami adres e-mail użytkownika może zostać zaktualizowany w Twoim IdP, np.
Zmiana nazwiska po ślubie
Firma użytkownika została przejęta i ma on nową domenę
itp.
Jeśli zmieni to wartość claimu emailaddress w SSO SAMLResponse, po pomyślnym logowaniu jednokrotnym zostanie użyty inny użytkownik OpenAI powiązany z nowym adresem e-mail (a jeśli wcześniej nie istniał, zostanie utworzony). Tego użytkownika trzeba będzie zaprosić do organizacji lub przestrzeni roboczej oddzielnie od pierwotnego użytkownika.
Podstawowe adresy e-mail
W niektórych przypadkach użytkownicy mogą mieć kilka różnych adresów e-mail. To częsty scenariusz w większych firmach z rozproszonymi systemami pocztowymi albo u klientów Edu z różnymi szkołami, np.
W takiej sytuacji zalecamy upewnienie się, że odpowiedź SAML zawiera w atrybutach tylko jeden adres e-mail, ponieważ kilka adresów może powodować niejasności przy próbie powiązania jej z nowym lub istniejącym użytkownikiem.
Ponadto, jeśli użytkownicy mają statyczny adres e-mail (np. UPN), zalecamy użycie go w mapowaniu atrybutów, aby zapewnić im stabilne konto użytkownika OpenAI, na które nie wpłyną ewentualne zmiany ich innych adresów e-mail.
Nadawanie dostępu do aplikacji IdP
Po pomyślnym utworzeniu mapowania atrybutów kreator przeprowadzi Cię przez kroki nadawania dostępu odpowiednim użytkownikom za pośrednictwem wybranych grup.
Zapoznaj się z naszymi zaleceniami dotyczącymi zarządzania użytkownikami, aby poznać najlepsze praktyki.
Ustawianie metadanych IdP
Na tym etapie konfiguracji masz dwie osobne możliwości zdefiniowania metadanych IdP: konfigurację dynamiczną i konfigurację ręczną.
Konfiguracja dynamiczna
To zalecana i najprostsza opcja. W konfiguracji dynamicznej wystarczy podać adres URL metadanych (teraz uzupełniony adresem URL logowania jednokrotnego i identyfikatorem Entity ID skonfigurowanymi wcześniej) powiązany z aplikacją. Kreator konfiguracji pokaże, gdzie można znaleźć go w IdP:

Konfiguracja ręczna
Jak sama nazwa wskazuje, konfiguracja ręczna wymaga nieco więcej pracy. W zależności od IdP trzeba będzie wprowadzić odpowiedni adres URL logowania jednokrotnego i wystawcę IdP, a także certyfikat x.509:

Logowanie inicjowane przez IdP
Jeśli chcesz, aby użytkownicy mogli kliknąć kafelek na swoim pulpicie i zostać automatycznie uwierzytelnieni, możesz skonfigurować uwierzytelnianie inicjowane przez IdP dla swojej aplikacji w ramach procesu konfiguracji. Dokładny proces będzie się różnić w zależności od IdP, ale ogólnie wykorzystuje podany adres URL w formacie:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
Platforma API: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Na przykład Okta przeprowadzi Cię przez tworzenie nowej aplikacji-zakładki z tym adresem URL:

Z kolei Entra ID pozwoli wpisać podany „adres URL logowania” w odpowiednim formularzu:

Ważne: jeśli zdecydujesz się zresetować działające połączenie logowania jednokrotnego, te wartości URL ulegną zmianie.
Oznacza to, że podczas konfigurowania nowego połączenia musisz odpowiednio zaktualizować także adres URL logowania, w przeciwnym razie użytkownicy nie będą mogli uwierzytelniać się za pomocą swoich kafelków.
Kończenie konfiguracji
Po skonfigurowaniu metadanych IdP możesz kliknąć „Kontynuuj”, aby przejść do konfigurowania opcjonalnych aplikacji-zakładek. Ostatni wymagany krok konfiguracji znajduje się na stronie „Testuj logowanie jednokrotne”:

Po kliknięciu „Przejdź do logowania” kreator spróbuje przetestować nowe połączenie. Jeśli wszystko się powiedzie, logowanie jednokrotne będzie faktycznie włączone. Powinno to być teraz widoczne na stronie konfiguracji:


Użytkownicy w Twojej grupie IdP z odpowiednimi kontami lub zaproszeniami powinni teraz móc logować się za pomocą logowania jednokrotnego:
Mogą przejść na chatgpt.com lub platform.openai.com, wpisać adres e-mail, a następnie uwierzytelnić się po przekierowaniu do ich IdP
Mogą użyć adresu URL kafelka zakładki, który opcjonalnie skonfigurowano podczas konfiguracji
Jeśli okaże się, że użytkownicy nie mogą pomyślnie się uwierzytelnić, a cofnięcie zmian sprawia trudności, skontaktuj się ze wsparciem, aby uzyskać natychmiastową pomoc.
Pamiętaj, że włączenie logowania jednokrotnego w Platformie API powoduje zastosowanie weryfikacji domeny do wszystkich użytkowników z tą domeną. Oznacza to, że nawet jeśli użytkownicy nie należą do Twojej organizacji Enterprise, nadal będą musieli należeć do Twojej grupy IdP, aby uzyskać dostęp do swoich organizacji osobistych.
Rozwiązywanie problemów z logowaniem
Jeśli po włączeniu logowania jednokrotnego masz problemy z logowaniem, zajrzyj na naszą stronę Często zadawane pytania i rozwiązywanie problemów, aby znaleźć pomoc w rozpoznawaniu typowych błędów. Jeśli nie znajdziesz tam wystarczającej odpowiedzi, skontaktuj się ze wsparciem.
