OpenAI
หน้านี้แปลด้วยระบบอัตโนมัติ ดูต้นฉบับภาษาอังกฤษ.

การกำหนดค่า SSO

เอกสารนี้อธิบายการกำหนดค่า SSO สำหรับ ChatGPT และ API Platform

อัปเดตล่าสุด: 3 days ago

ข้อกำหนดเบื้องต้น

หากต้องการตั้งค่า SSO คุณต้อง:

  1. มีแผน OpenAI ที่มาพร้อม คอนโซลผู้ดูแลระบบส่วนกลาง

  2. เป็นผู้ดูแลระบบส่วนกลาง

ก่อนดำเนินการต่อ โปรดอ่านหน้าเอกสาร ภาพรวม SSO และ การจัดการผู้ใช้ เพื่อให้แน่ใจว่าคุณคุ้นเคยกับสถาปัตยกรรม SSO ของเราแล้ว

หากคุณเคยกำหนดค่า SSO สำหรับองค์กรบนแพลตฟอร์ม API หรือเวิร์กสเปซ ChatGPT มาก่อน การตั้งค่า SSO ของคุณควรพร้อมให้กำหนดค่าแล้วที่หน้า OpenAI Identity หากเวิร์กสเปซหรือองค์กรที่คุณต้องการเปิดใช้งาน SSO ไม่ปรากฏในคอนโซลผู้ดูแลระบบส่วนกลางของคุณ โปรดติดต่อ support@openai.com

⚠️ ผู้ใช้ของคุณจะถูกล็อกไม่ให้เข้าใช้งาน หากตั้งค่า SSO ไม่ถูกต้อง!

การตั้งค่าที่ไม่ถูกต้องอาจทำให้ผู้ใช้ของคุณถูกล็อกไม่ให้เข้าใช้งาน org และเวิร์กสเปซที่ตั้งค่า SSO เป็นแบบบังคับ เราแนะนำให้คุณในฐานะ global admin คงค่า SSO เป็น Optional ใน Admin Portal ไว้เสมอ

ระหว่างการตั้งค่า ให้เปิดหน้าต่างที่เข้าสู่ระบบไว้สองหน้าต่างแยกกัน:

  1. หน้าต่างหนึ่งเข้าสู่ระบบผ่านหน้าต่างไม่ระบุตัวตน

  2. อีกหน้าต่างหนึ่งเข้าสู่ระบบผ่านเบราว์เซอร์ปกติของคุณ

วิธีนี้ช่วยให้คุณทดสอบกระบวนการเข้าสู่ระบบและการตั้งค่า SSO/การยืนยันโดเมนของคุณในหน้าต่างหนึ่ง และย้อนกลับการเปลี่ยนแปลงได้หากจำเป็นผ่านอีกหน้าต่างหนึ่ง

การทดสอบ SSO

หากคุณต้องการทดสอบกระบวนการตั้งค่าโดยไม่เสี่ยงส่งผลกระทบต่อผู้ใช้ คุณสามารถทำได้ผ่านแอปพลิเคชันที่นี่

การเชื่อมต่อสำเร็จในแอปพลิเคชันทดสอบนี้จะไม่เชื่อมโยงกลับไปยังองค์กรที่ใช้งานจริงของคุณ และจะไม่บันทึกการเชื่อมต่อไว้ด้วย (ดังนั้นคุณจึงสามารถใช้พารามิเตอร์เดิมซ้ำในอินสแตนซ์ที่ใช้งานจริงได้เมื่อพร้อม) ซึ่งหมายความว่าสามารถใช้เป็นแซนด์บ็อกซ์หรือพื้นที่ทดลองได้อย่างปลอดภัยระหว่างที่คุณทำความคุ้นเคยกับข้อกำหนดและแก้ไขข้อกำหนดเบื้องต้นที่ยังขาดอยู่

การเปิดใช้งาน SSO

ในการเริ่มต้น ให้ไปที่หน้า OpenAI Identity จากคอนโซลผู้ดูแลระบบส่วนกลาง คุณยังสามารถไปยังหน้านั้นได้จากลิงก์ในหน้า “ข้อมูลประจำตัวและการจัดสรร” ใต้การตั้งค่า “จัดการเวิร์กสเปซ” ใน ChatGPT หรือแท็บ ข้อมูลประจำตัว ในการตั้งค่าองค์กรบนแพลตฟอร์ม API ของคุณ

ตัวอย่างบางส่วนด้านล่างจะแสดงการตั้งค่าใน Okta แต่ตรรกะเดียวกันควรใช้ได้กับ SAML IdP ทั้งหมด

การยืนยันโดเมน

ในการเปิดใช้ SSO เรากำหนดให้คุณต้องยืนยันอย่างน้อยหนึ่งโดเมนก่อน

สำคัญ: อย่าลืมตรวจสอบผลกระทบปลายน้ำที่การยืนยันโดเมนอาจมีต่อผู้ใช้ที่ใช้โดเมนนั้น

คลิกปุ่ม "+ Add Domain" และป้อน DNS ของคุณเพื่อเริ่มต้น:

Verify a new domain dialog with example.com entered and Submit available

เมื่อส่งแล้ว เราจะให้คีย์แก่คุณเพื่อยืนยันความเป็นเจ้าของโดเมนของคุณ ไปที่ผู้ให้บริการ DNS ของคุณ แล้วเพิ่มระเบียน TXT ด้วยค่าที่ให้ไว้:

Image

ระเบียน TXT ของคุณต้องเข้าถึงได้ผ่านการค้นหา DNS เพื่อให้การตรวจสอบยืนยันสำเร็จ

หลังจากทำขั้นตอนนี้ในผู้ให้บริการ DNS ของคุณแล้ว ให้กลับไปที่หน้าตั้งค่าและคลิกปุ่ม "Check" หากยืนยันความเป็นเจ้าของโดเมนของคุณสำเร็จ คุณจะเห็นสถานะอัปเดตเป็น "Verified"

Domain management page with company.abc listed as Verified

คุณสามารถเพิ่มโดเมนที่ยืนยันแล้วได้สูงสุด 99 โดเมนต่อ Admin Portal และเราจะให้เวลา 7 วันแก่คุณในการยืนยันให้เสร็จก่อนทำเครื่องหมายว่าโดเมนหมดอายุ โดเมนสามารถยืนยันได้กับ Admin Portal เดียวเท่านั้น หากคุณต้องการยืนยันโดเมนเดียวกันกับองค์กรหรือเวิร์กสเปซที่ไม่ได้อยู่ใน Admin Portal ของคุณ โปรดติดต่อฝ่ายสนับสนุน

การกำหนดค่าแอปพลิเคชันของคุณ

หลังจากยืนยันโดเมนสำเร็จแล้ว คุณสามารถดำเนินการตั้งค่า SSO ต่อได้โดยกำหนดค่าแอปพลิเคชัน IdP ของคุณ

ในการเริ่มต้น ให้คลิกปุ่ม “ตั้งค่า SSO”:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

การเลือกผู้ให้บริการข้อมูลประจำตัวของคุณ

คุณสามารถเลือกจากรายการ IdP ยอดนิยมที่รองรับการผสานรวม SAML โดยตรง หากคุณไม่เห็น IdP ของคุณในรายการ หรือหากต้องการใช้การเชื่อมต่อ OIDC คุณสามารถเลือกปุ่มการเชื่อมต่อแบบกำหนดเองที่เหมาะสมซึ่งแสดงอยู่ด้านล่าง:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

การสร้าง/เชื่อมต่อแอปพลิเคชัน

ตอนนี้คุณสามารถทำตามวิซาร์ดการกำหนดค่าทีละขั้นตอนเพื่อช่วยสร้างและเชื่อมต่อแอปพลิเคชัน IdP ของคุณกับเรา คำแนะนำของคุณอาจแตกต่างกันเล็กน้อยตาม IdP ที่ใช้ แต่การตั้งค่าโดยรวมยังคงเหมือนเดิม:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

โปรดทราบว่า URL ที่ให้ไว้ในขั้นตอนการสร้างจะไม่ซ้ำกันสำหรับองค์กรของคุณ:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

สำคัญ: หากคุณเลือกรีเซ็ตการเชื่อมต่อ SSO ที่ใช้งานได้ ค่า URL เหล่านี้จะเปลี่ยน เมื่อคุณตั้งค่า SSO อีกครั้ง คุณจะต้องตรวจสอบให้แน่ใจว่าได้อัปเดตค่าเหล่านี้ในแอปพลิเคชันของคุณให้สอดคล้องกัน

เมื่อคุณตั้งค่า URL เสร็จแล้ว คุณสามารถดำเนินการกำหนดการแมปแอตทริบิวต์สำหรับผู้ใช้ที่ยืนยันตัวตนผ่านแอปพลิเคชันของคุณต่อได้

การแมปแอตทริบิวต์

การแมปแอตทริบิวต์ที่คุณกำหนดในแอปพลิเคชัน SSO ของคุณจะเป็นตัวกำหนดในท้ายที่สุดว่าบัญชี OpenAI ใดได้รับการยืนยันตัวตน และผู้ใช้ของคุณจะแสดงอย่างไรในผลิตภัณฑ์ OpenAI โมเดลผู้ใช้ปัจจุบันของเรารองรับคุณสมบัติสามรายการ:

  1. ที่อยู่อีเมล (จำเป็นใน SAML response และใช้กำหนดว่าจะเข้าถึงบัญชีใด)

  2. ชื่อ (ไม่บังคับ แต่แนะนำ)

  3. นามสกุล (ไม่บังคับ แต่แนะนำ)

หมายเหตุ: เราไม่รองรับการถอดรหัส SAML Responses โปรดตรวจสอบให้แน่ใจว่าคุณไม่ได้เข้ารหัส response หรือ assertion เพื่อให้เราสามารถระบุแอตทริบิวต์ได้อย่างถูกต้อง

การแมปแอตทริบิวต์ที่แน่นอนจะแตกต่างกันไปตาม IdP ของคุณ เราแนะนำให้ยึดตามการแมปที่แสดงไว้สำหรับ IdP ของคุณในตัวช่วยตั้งค่าอย่างเคร่งครัด เช่น สำหรับ Okta จะเป็นดังนี้:

Image

หากคุณเห็นว่าผู้ใช้ใหม่เข้ามาโดยตั้งที่อยู่อีเมลเป็นชื่อที่แสดง โปรดตรวจสอบการแมปแอตทริบิวต์ของคุณและยืนยันว่าคุณไม่ได้เข้ารหัส response ของคุณ

อีกทางหนึ่ง หากผู้ใช้ใหม่ถูกขอให้ป้อนชื่อและวันเกิด นี่น่าจะบ่งชี้ว่าเราไม่ได้ระบุค่าชื่อที่ถูกต้องจาก response แอตทริบิวต์ของคุณ

การเปลี่ยนแปลงอีเมล

บางครั้ง ที่อยู่อีเมลของผู้ใช้อาจถูกอัปเดตใน IdP ของคุณ เช่น

  • การเปลี่ยนชื่อตามกฎหมายหลังการสมรส

  • บริษัทของผู้ใช้ถูกซื้อกิจการและผู้ใช้มีโดเมนใหม่

  • ฯลฯ

หากการเปลี่ยนแปลงนี้ทำให้ค่าของ emailaddress claim ใน SSO SAMLResponse เปลี่ยนไป ระบบจะเข้าถึงผู้ใช้ OpenAI รายอื่นที่ผูกกับที่อยู่อีเมลใหม่ (และสร้างขึ้นหากยังไม่มีอยู่) เมื่อ SSO สำเร็จ ผู้ใช้นี้จะต้องได้รับเชิญเข้าสู่องค์กรหรือเวิร์กสเปซแยกต่างหากจากผู้ใช้เดิม

ที่อยู่อีเมลหลัก

ในบางกรณี คุณอาจมีผู้ใช้ที่มีที่อยู่อีเมลหลายรายการแตกต่างกัน นี่เป็นสถานการณ์ที่พบได้ทั่วไปในบริษัทขนาดใหญ่ที่มีระบบอีเมลแบบกระจาย หรือสำหรับลูกค้าด้านการศึกษาที่มีหลายโรงเรียน เช่น

ในสถานการณ์นี้ เราขอแนะนำให้ตรวจสอบว่า SAML response ของคุณมีที่อยู่อีเมลเพียงรายการเดียวในแอตทริบิวต์ เนื่องจากการใส่อีเมลหลายรายการอาจทำให้เกิดความสับสนเมื่อเราพยายามเชื่อมโยงกับผู้ใช้ใหม่หรือผู้ใช้ที่มีอยู่

นอกจากนี้ หากผู้ใช้มีที่อยู่อีเมลแบบคงที่ (เช่น UPN) เราขอแนะนำให้ใช้ค่านี้ในการแมปแอตทริบิวต์ เพื่อให้ผู้ใช้มีบัญชีผู้ใช้ OpenAI ที่เสถียรและไม่ได้รับผลกระทบเมื่อที่อยู่อีเมลอื่นของพวกเขาอาจมีการเปลี่ยนแปลง

การจัดสรรสิทธิ์เข้าถึงแอปพลิเคชัน IdP

เมื่อคุณสร้างการแมปแอตทริบิวต์สำเร็จแล้ว วิซาร์ดจะแนะนำขั้นตอนในการจัดสรรสิทธิ์เข้าถึงให้ผู้ใช้ที่เหมาะสมผ่านกลุ่มที่ต้องการ

โปรดอ่านคำแนะนำของเราเกี่ยวกับการจัดการผู้ใช้เพื่อดูแนวทางปฏิบัติที่ดีที่สุด

การตั้งค่าเมทาดาทา IdP

ณ จุดนี้ในการตั้งค่า คุณมีสองตัวเลือกแยกกันในการกำหนดเมทาดาทาของ IdP ได้แก่ การกำหนดค่าแบบไดนามิกและการกำหนดค่าด้วยตนเอง

การกำหนดค่าแบบไดนามิก

นี่คือตัวเลือกที่เราแนะนำและตรงไปตรงมาที่สุด ในการกำหนดค่าแบบไดนามิก คุณเพียงต้องระบุ Metadata URL (ซึ่งตอนนี้ถูกเติมจาก SSO URL และ Entity ID ที่คุณกำหนดค่าไว้ก่อนหน้านี้) ที่เชื่อมโยงกับแอปพลิเคชันของคุณ วิซาร์ดการตั้งค่าจะแสดงตำแหน่งที่คุณสามารถพบค่านี้ใน IdP ของคุณ:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

การกำหนดค่าด้วยตนเอง

ตามชื่อที่บอก การกำหนดค่าด้วยตนเองต้องใช้ขั้นตอนมากกว่าเล็กน้อย คุณจะต้องป้อน SSO URL และ IdP issuer ที่เกี่ยวข้อง พร้อมด้วยใบรับรอง x.509 ทั้งนี้ขึ้นอยู่กับ IdP ของคุณ

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

การเข้าสู่ระบบที่เริ่มจาก IdP

หากคุณต้องการให้ผู้ใช้คลิกไทล์บนแดชบอร์ดแล้วได้รับการยืนยันตัวตนโดยอัตโนมัติ คุณสามารถกำหนดค่าการยืนยันตัวตนที่เริ่มจาก IdP ไปยังแอปพลิเคชันของคุณเป็นส่วนหนึ่งของกระบวนการตั้งค่า แม้ขั้นตอนที่แน่นอนจะแตกต่างกันไปตาม IdP ของคุณ แต่กระบวนการโดยรวมจะใช้ URL ที่ให้ไว้ในรูปแบบดังนี้:

ตัวอย่างเช่น Okta จะแนะนำคุณในการสร้าง Bookmark Application ใหม่โดยใช้ URL นี้:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

ในขณะที่ Entra ID จะให้คุณป้อน “Sign on URL” ที่ได้รับในแบบฟอร์มที่เหมาะสม:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

สำคัญ: หากคุณเลือกรีเซ็ตการเชื่อมต่อ SSO ที่ใช้งานได้ ค่า URL เหล่านี้จะเปลี่ยน

ซึ่งหมายความว่าเมื่อคุณกำหนดค่าการเชื่อมต่อใหม่ คุณจะต้องอัปเดต Sign on URL ให้สอดคล้องกันด้วย มิฉะนั้นผู้ใช้จะไม่สามารถยืนยันตัวตนผ่านไทล์ของตนได้

การตั้งค่าให้เสร็จสมบูรณ์

เมื่อคุณกำหนดค่าเมทาดาทาของ IdP แล้ว คุณสามารถคลิก “ดำเนินการต่อ” เพื่อไปตั้งค่าแอปบุ๊กมาร์กเสริมได้ ขั้นตอนการกำหนดค่าบังคับขั้นสุดท้ายจะอยู่ในหน้า “ทดสอบ Single Sign-On”:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

หลังจากกด “ดำเนินการต่อไปยังการลงชื่อเข้าใช้” วิซาร์ดจะพยายามทดสอบการเชื่อมต่อใหม่ของคุณ หากทุกอย่างสำเร็จ แสดงว่าคุณได้เปิดใช้งาน SSO อย่างมีผลแล้ว ตอนนี้คุณควรเห็นสถานะนี้แสดงอยู่ในหน้าการกำหนดค่าของคุณ:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

ผู้ใช้ในกลุ่ม IdP ของคุณที่มีบัญชีหรือคำเชิญที่สอดคล้องกันควรสามารถเข้าสู่ระบบด้วย SSO ได้แล้ว:

  • ผู้ใช้สามารถไปที่ chatgpt.com หรือ platform.openai.com ป้อนอีเมล แล้วจึงยืนยันตัวตนหลังจากที่เราส่งต่อไปยัง IdP ของพวกเขา

  • ผู้ใช้สามารถใช้ URL ของไทล์บุ๊กมาร์กที่คุณกำหนดค่าไว้ระหว่างการตั้งค่า (ถ้ามี)

หากพบว่าผู้ใช้ของคุณไม่สามารถยืนยันตัวตนได้สำเร็จ และคุณมีปัญหาในการย้อนกลับการเปลี่ยนแปลง โปรดติดต่อฝ่ายสนับสนุนเพื่อขอความช่วยเหลือทันที

โปรดจำไว้ว่าการเปิดใช้งาน SSO บนแพลตฟอร์ม API จะทำให้การยืนยันโดเมนมีผลกับผู้ใช้ทั้งหมดที่ใช้โดเมนนั้น ซึ่งหมายความว่า แม้ผู้ใช้จะไม่ได้อยู่ในองค์กร Enterprise ของคุณ พวกเขายังคงต้องเป็นสมาชิกของกลุ่ม IdP ของคุณเพื่อเข้าถึงองค์กรส่วนตัวของตน

การแก้ไขปัญหาการเข้าสู่ระบบ

หากหลังจากเปิดใช้งาน SSO แล้วคุณพบปัญหาในการเข้าสู่ระบบ คุณสามารถดูหน้า คำถามที่พบบ่อยและการแก้ไขปัญหา ของเราเพื่อขอความช่วยเหลือในการระบุข้อผิดพลาดที่พบบ่อย หากคุณไม่พบคำตอบที่เพียงพอจากหน้านั้น โปรดติดต่อฝ่ายสนับสนุนได้ทุกเมื่อ

บทความนี้มีประโยชน์หรือไม่