OpenAI
Ta strona została przetłumaczona maszynowo. Wyświetl oryginalny artykuł w języku angielskim.

Konfigurowanie logowania jednokrotnego

Ten dokument opisuje konfigurację logowania jednokrotnego dla ChatGPT i API Platform

Zaktualizowano: 10 days ago

Wymagania wstępne

Aby skonfigurować logowanie jednokrotne, musisz:

  1. Mieć plan OpenAI z globalną konsolą administratora

  2. Być administratorem globalnym

Zanim przejdziesz dalej, zapoznaj się z naszą dokumentacją Omówienie logowania jednokrotnego oraz Zarządzanie użytkownikami, aby dobrze poznać naszą architekturę logowania jednokrotnego.

Jeśli wcześniej skonfigurowano logowanie jednokrotne dla organizacji Platformy API lub przestrzeni roboczej ChatGPT, ustawienia logowania jednokrotnego powinny być już dostępne do konfiguracji na stronie OpenAI Identity. Jeśli przestrzeń robocza lub organizacja, dla której chcesz włączyć logowanie jednokrotne, nie jest widoczna w globalnej konsoli administratora, skontaktuj się z support@openai.com.

⚠️ Twoi użytkownicy stracą dostęp, jeśli logowanie jednokrotne nie zostanie poprawnie skonfigurowane!

Nieprawidłowa konfiguracja może spowodować, że użytkownicy stracą dostęp do organizacji i przestrzeni roboczych, w których logowanie jednokrotne jest wymagane. Zalecamy, aby globalny administrator pozostawił logowanie jednokrotne jako opcjonalne w portalu administratora.

Podczas konfiguracji miej otwarte dwa osobne zalogowane okna:

  1. Jedno zalogowane w oknie incognito

  2. Drugie zalogowane w standardowej przeglądarce

Pozwala to przetestować proces logowania oraz konfigurację logowania jednokrotnego/weryfikacji domeny w jednym oknie, a w razie potrzeby cofnąć zmiany w drugim oknie.

Testowanie logowania jednokrotnego

Jeśli chcesz przetestować proces konfiguracji bez ryzyka wpływu na użytkowników, możesz zrobić to przez aplikację dostępną tutaj.

Pomyślne nawiązanie połączenia w tej aplikacji testowej nie zostanie powiązane z organizacją produkcyjną ani nie zapisze połączenia (dzięki czemu możesz ponownie użyć tych samych parametrów w środowisku produkcyjnym, gdy będzie gotowe). Oznacza to, że można bezpiecznie używać jej jako piaskownicy lub środowiska testowego, aby poznać wymagania i uzupełnić brakujące warunki wstępne.

Włączanie logowania jednokrotnego

Aby rozpocząć, przejdź z globalnej konsoli administratora na stronę OpenAI Identity. Możesz też przejść na tę stronę z linku na stronie „Tożsamość i provisioning” w ustawieniach „Zarządzaj przestrzenią roboczą” w ChatGPT albo z karty Tożsamość w ustawieniach organizacji Platformy API.

Niektóre z poniższych przykładów pokażą konfigurację w Okta, ale ta sama logika powinna mieć zastosowanie do wszystkich IdP SAML.

Weryfikacja domeny

Aby włączyć logowanie jednokrotne, wymagamy najpierw zweryfikowania co najmniej jednej domeny.

Ważne: pamiętaj, aby sprawdzić wpływ na dalsze procesy, jaki weryfikacja domeny może mieć na użytkowników korzystających z tej domeny.

Kliknij przycisk „+ Add Domain” i wprowadź swój DNS, aby rozpocząć:

Verify a new domain dialog with example.com entered and Submit available

Po przesłaniu zapewniamy klucz do potwierdzenia własności domeny. Przejdź do swojego dostawcy DNS i dodaj rekord TXT z podaną wartością:

Image

Twój rekord TXT musi być osiągalny przez wyszukiwanie DNS, aby weryfikacja zakończyła się powodzeniem.

Po wykonaniu tego u dostawcy DNS wróć na stronę konfiguracji i kliknij przycisk „Check”. Jeśli własność domeny została pomyślnie zweryfikowana, zobaczysz status „Verified”.

Domain management page with company.abc listed as Verified

Do jednego portalu administratora możesz dodać maksymalnie 99 zweryfikowanych domen. Na ukończenie weryfikacji udostępniamy 7 dni, po czym domena zostanie oznaczona jako wygasła. Domenę można zweryfikować tylko w jednym portalu administratora. Jeśli chcesz zweryfikować tę samą domenę dla organizacji lub przestrzeni roboczej spoza Twojego portalu administratora, skontaktuj się z pomocą techniczną.

Konfigurowanie aplikacji

Po pomyślnej weryfikacji domeny możesz kontynuować konfigurację logowania jednokrotnego, konfigurując aplikację IdP.

Aby rozpocząć, kliknij przycisk „Skonfiguruj logowanie jednokrotne”:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Wybór dostawcy tożsamości

Możesz wybrać jednego z najpopularniejszych dostawców IdP, którzy natywnie obsługują integracje SAML. Jeśli nie widzisz swojego IdP na liście albo chcesz użyć połączenia OIDC, możesz wybrać odpowiedni przycisk połączenia niestandardowego widoczny na dole:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Tworzenie lub łączenie aplikacji

Możesz teraz przejść przez kreator konfiguracji krok po kroku, który pomoże utworzyć i połączyć z nami aplikację IdP. Instrukcje mogą się nieco różnić w zależności od używanego IdP, ale ogólna konfiguracja pozostaje taka sama:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Pamiętaj, że adresy URL podane na etapie tworzenia będą unikatowe dla Twojej organizacji:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Ważne: jeśli zdecydujesz się zresetować działające połączenie logowania jednokrotnego, te wartości URL ulegną zmianie. Podczas ponownej konfiguracji logowania jednokrotnego musisz odpowiednio zaktualizować je w swojej aplikacji.

Po zakończeniu konfiguracji adresów URL możesz przejść do definiowania mapowania atrybutów dla użytkowników uwierzytelnianych za pośrednictwem aplikacji.

Mapowanie atrybutów

Mapowanie atrybutów zdefiniowane w aplikacji logowania jednokrotnego ostatecznie określa, które konta OpenAI są uwierzytelniane oraz jak użytkownicy są wyświetlani w produktach OpenAI. Nasz obecny model użytkownika obsługuje trzy właściwości:

  1. Adres e-mail (wymagany w odpowiedzi SAML, określa, do którego konta uzyskuje się dostęp)

  2. Imię (opcjonalne, ale zalecane)

  3. Nazwisko (opcjonalne, ale zalecane)

Uwaga: nie obsługujemy odszyfrowywania odpowiedzi SAML. Upewnij się, że nie szyfrujesz odpowiedzi ani asercji, abyśmy mogli poprawnie zidentyfikować atrybuty.

Dokładne mapowanie atrybutów będzie się różnić w zależności od IdP. Zalecamy stosowanie dokładnie takiego mapowania, jakie pokazano dla Twojego IdP w kreatorze konfiguracji, np. w Okta będzie to:

Image

Jeśli widzisz nowych użytkowników, których adresy e-mail są ustawione jako ich nazwa wyświetlana, sprawdź mapowanie atrybutów i potwierdź, że nie szyfrujesz odpowiedzi.

Alternatywnie, jeśli nowi użytkownicy są proszeni o podanie imienia, nazwiska i daty urodzenia, prawdopodobnie oznacza to, że nie identyfikujemy poprawnej wartości imienia z odpowiedzi atrybutu.

Zmiany adresu e-mail

Czasami adres e-mail użytkownika może zostać zaktualizowany w Twoim IdP, np.

  • Zmiana nazwiska po ślubie

  • Firma użytkownika została przejęta i ma on nową domenę

  • itp.

Jeśli zmieni to wartość claimu emailaddress w SSO SAMLResponse, po pomyślnym logowaniu jednokrotnym zostanie użyty inny użytkownik OpenAI powiązany z nowym adresem e-mail (a jeśli wcześniej nie istniał, zostanie utworzony). Tego użytkownika trzeba będzie zaprosić do organizacji lub przestrzeni roboczej oddzielnie od pierwotnego użytkownika.

Podstawowe adresy e-mail

W niektórych przypadkach użytkownicy mogą mieć kilka różnych adresów e-mail. To częsty scenariusz w większych firmach z rozproszonymi systemami pocztowymi albo u klientów Edu z różnymi szkołami, np.

W takiej sytuacji zalecamy upewnienie się, że odpowiedź SAML zawiera w atrybutach tylko jeden adres e-mail, ponieważ kilka adresów może powodować niejasności przy próbie powiązania jej z nowym lub istniejącym użytkownikiem.

Ponadto, jeśli użytkownicy mają statyczny adres e-mail (np. UPN), zalecamy użycie go w mapowaniu atrybutów, aby zapewnić im stabilne konto użytkownika OpenAI, na które nie wpłyną ewentualne zmiany ich innych adresów e-mail.

Nadawanie dostępu do aplikacji IdP

Po pomyślnym utworzeniu mapowania atrybutów kreator przeprowadzi Cię przez kroki nadawania dostępu odpowiednim użytkownikom za pośrednictwem wybranych grup.

Zapoznaj się z naszymi zaleceniami dotyczącymi zarządzania użytkownikami, aby poznać najlepsze praktyki.

Ustawianie metadanych IdP

Na tym etapie konfiguracji masz dwie osobne możliwości zdefiniowania metadanych IdP: konfigurację dynamiczną i konfigurację ręczną.

Konfiguracja dynamiczna

To zalecana i najprostsza opcja. W konfiguracji dynamicznej wystarczy podać adres URL metadanych (teraz uzupełniony adresem URL logowania jednokrotnego i identyfikatorem Entity ID skonfigurowanymi wcześniej) powiązany z aplikacją. Kreator konfiguracji pokaże, gdzie można znaleźć go w IdP:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Konfiguracja ręczna

Jak sama nazwa wskazuje, konfiguracja ręczna wymaga nieco więcej pracy. W zależności od IdP trzeba będzie wprowadzić odpowiedni adres URL logowania jednokrotnego i wystawcę IdP, a także certyfikat x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Logowanie inicjowane przez IdP

Jeśli chcesz, aby użytkownicy mogli kliknąć kafelek na swoim pulpicie i zostać automatycznie uwierzytelnieni, możesz skonfigurować uwierzytelnianie inicjowane przez IdP dla swojej aplikacji w ramach procesu konfiguracji. Dokładny proces będzie się różnić w zależności od IdP, ale ogólnie wykorzystuje podany adres URL w formacie:

Na przykład Okta przeprowadzi Cię przez tworzenie nowej aplikacji-zakładki z tym adresem URL:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Z kolei Entra ID pozwoli wpisać podany „adres URL logowania” w odpowiednim formularzu:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Ważne: jeśli zdecydujesz się zresetować działające połączenie logowania jednokrotnego, te wartości URL ulegną zmianie.

Oznacza to, że podczas konfigurowania nowego połączenia musisz odpowiednio zaktualizować także adres URL logowania, w przeciwnym razie użytkownicy nie będą mogli uwierzytelniać się za pomocą swoich kafelków.

Kończenie konfiguracji

Po skonfigurowaniu metadanych IdP możesz kliknąć „Kontynuuj”, aby przejść do konfigurowania opcjonalnych aplikacji-zakładek. Ostatni wymagany krok konfiguracji znajduje się na stronie „Testuj logowanie jednokrotne”:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Po kliknięciu „Przejdź do logowania” kreator spróbuje przetestować nowe połączenie. Jeśli wszystko się powiedzie, logowanie jednokrotne będzie faktycznie włączone. Powinno to być teraz widoczne na stronie konfiguracji:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Użytkownicy w Twojej grupie IdP z odpowiednimi kontami lub zaproszeniami powinni teraz móc logować się za pomocą logowania jednokrotnego:

  • Mogą przejść na chatgpt.com lub platform.openai.com, wpisać adres e-mail, a następnie uwierzytelnić się po przekierowaniu do ich IdP

  • Mogą użyć adresu URL kafelka zakładki, który opcjonalnie skonfigurowano podczas konfiguracji

Jeśli okaże się, że użytkownicy nie mogą pomyślnie się uwierzytelnić, a cofnięcie zmian sprawia trudności, skontaktuj się ze wsparciem, aby uzyskać natychmiastową pomoc.

Pamiętaj, że włączenie logowania jednokrotnego w Platformie API powoduje zastosowanie weryfikacji domeny do wszystkich użytkowników z tą domeną. Oznacza to, że nawet jeśli użytkownicy nie należą do Twojej organizacji Enterprise, nadal będą musieli należeć do Twojej grupy IdP, aby uzyskać dostęp do swoich organizacji osobistych.

Rozwiązywanie problemów z logowaniem

Jeśli po włączeniu logowania jednokrotnego masz problemy z logowaniem, zajrzyj na naszą stronę Często zadawane pytania i rozwiązywanie problemów, aby znaleźć pomoc w rozpoznawaniu typowych błędów. Jeśli nie znajdziesz tam wystarczającej odpowiedzi, skontaktuj się ze wsparciem.

Czy ten artykuł był pomocny?