Přehled
Pokud se uživatel po pozvání do pracovního prostoru ChatGPT nemůže přihlásit pomocí SSO, může být příčinou nesoulad mezi e-mailovou adresou, na kterou byla pozvánka do pracovního prostoru odeslána, a e-mailovou adresou vrácenou vaším poskytovatelem identity.
Tento problém se může zobrazit s chybou, například:
"SSO mismatch user creation"
nebo:
"sso_mismatch_user_creation"
Aby přihlášení přes SSO fungovalo, musí být splněny všechny následující podmínky:
Poskytovatel identity uživatele musí vracet e-mailovou adresu, která odpovídá zamýšlené identitě uživatele v pracovním prostoru ChatGPT.
E-mailová doména musí být ověřená a dostupná pro pracovní prostor ve vaší globální konzoli pro správu.
Pracovní prostor musí mít aktivní připojení SSO, přes které se uživatel přihlašuje. Pokud je doména ověřená, ale namapovaná na jiné připojení SSO, může se uživateli chyba nesouladu SSO přesto zobrazit.
Postup řešení
Následující postup vám pomůže zjistit, zda se neshodují údaje v pozvánce, deklarace e-mailové adresy v SSO a ověřená doména.
Ověřte e-mailovou adresu použitou v pozvánce do pracovního prostoru: Ujistěte se, že byl uživatel pozván prostřednictvím e-mailové adresy, kterou má používat pro ChatGPT.
Ověřte e-mailovou adresu vrácenou poskytovatelem identity: Zkontrolujte konfiguraci SAML/OIDC a ověřte, které pole e-mailové adresy se při přihlašování přes SSO odesílá do ChatGPT. U protokolu SAML zkontrolujte atributy související s e-mailem. ChatGPT totiž podle e-mailové adresy přiřazuje přihlašovaného uživatele k pozvánce nebo účtu ChatGPT. Tyto hodnoty by měly vždy identifikovat tutéž e-mailovou adresu uživatele.
Pokud byl například uživatel pozván jako user@company.com, ale poskytovatel identity vrátí adresu user@subsidiary.com, budeme to považovat za přihlášení uživatele user@subsidiary.com a zobrazíme chybu.
Máte dvě možnosti:
Ověřte, že je doména uživatele ověřena v globální konzoli pro správu a přiřazena k pracovnímu prostoru, do kterého byl uživatel pozván: Pokud poskytovatel identity vrátí e-mailovou adresu z jiné domény, musí být tato doména ověřena v globální konzoli pro správu a zpřístupněna pracovnímu prostoru, ke kterému se uživatel pokouší získat přístup.
Pokud byl například uživatel pozván jako user@company.com, ale poskytovatel identity vrátí adresu user@subsidiary.com, musí být doména subsidiary.com rovněž ověřena a správně přiřazena, než se uživatel bude moci s touto identitou přihlásit přes SSO.
Nejrychlejší náhradní řešení: Pokud je SSO pro váš pracovní prostor volitelné, požádejte uživatele, aby pozvánku přijal pomocí uživatelského jména a hesla namísto SSO. Bude tak moci rychle pokračovat. Získáte tak čas na vyřešení potíží s přihlašováním přes SSO a uživatel mezitím může používat svůj účet ChatGPT.
