Resumen
Si un usuario no puede iniciar sesión con SSO después de recibir una invitación a un Área de trabajo de ChatGPT, el problema puede deberse a una discrepancia entre la dirección de correo electrónico invitada al Área de trabajo y la dirección de correo electrónico devuelta por tu proveedor de identidades.
Este problema puede mostrarse con un error como:
«SSO mismatch user creation»
o:
«sso_mismatch_user_creation»
Para que el inicio de sesión con SSO funcione, deben cumplirse todas las condiciones siguientes:
El proveedor de identidades del usuario debe devolver una dirección de correo electrónico que coincida con la identidad prevista del usuario en el Área de trabajo de ChatGPT.
El dominio de correo electrónico debe estar verificado y disponible para el Área de trabajo en la Consola de administración global.
El Área de trabajo debe tener una conexión SSO activa a través de la cual el usuario inicie sesión. Si el dominio está verificado pero asignado a otra conexión SSO, el usuario puede seguir viendo un error de discrepancia de SSO.
Pasos para resolver el problema
Los siguientes pasos te ayudarán a comprobar si hay discrepancias entre la invitación, el atributo de correo electrónico del SSO y el dominio verificado.
Confirma la dirección de correo electrónico utilizada para la invitación al Área de trabajo: asegúrate de que se haya invitado al usuario con la dirección que debe utilizar en ChatGPT.
Confirma la dirección de correo electrónico que devuelve tu proveedor de identidad: revisa la configuración de SAML/OIDC y confirma qué campo de correo electrónico se envía a ChatGPT durante el SSO. En SAML, revisa los atributos relacionados con el correo electrónico, ya que esta dirección es la clave que ChatGPT utiliza para asociar al usuario que inicia sesión con su invitación o cuenta de ChatGPT. Estos valores deben identificar siempre la misma dirección de correo electrónico del usuario.
Por ejemplo, si se invitó al usuario como user@company.com, pero el proveedor de identidad devuelve user@subsidiary.com, consideraremos que se está iniciando sesión como user@subsidiary.com y mostraremos el error.
Tienes dos opciones:
Confirma que el dominio del usuario esté verificado en la Consola de administración global y asignado al Área de trabajo a la que se le ha invitado: si el proveedor de identidad devuelve una dirección de correo electrónico de otro dominio, ese dominio debe estar verificado en la Consola de administración global y disponible para el Área de trabajo al que intenta acceder el usuario.
Por ejemplo, si se invitó al usuario como user@company.com, pero el proveedor de identidad devuelve user@subsidiary.com, subsidiary.com también debe estar verificado y asignado correctamente para que el usuario pueda iniciar sesión mediante SSO con esa identidad.
Solución temporal más rápida: si el SSO es opcional en tu Área de trabajo, pide al usuario que acepte la invitación con su nombre de usuario y contraseña en lugar de usar el SSO para que pueda acceder cuanto antes. Así tendrás tiempo para solucionar los problemas de inicio de sesión mediante SSO mientras el usuario ya puede utilizar su cuenta de ChatGPT.
