Aperçu
Si un utilisateur ne peut pas se connecter avec l’authentification unique (SSO) après avoir été invité à un espace de travail ChatGPT, le problème peut être causé par une différence entre l’adresse courriel invitée à l’espace de travail et l’adresse courriel retournée par votre fournisseur d’identité.
Ce problème peut s’afficher avec une erreur comme :
"SSO mismatch user creation"
ou :
"sso_mismatch_user_creation"
Pour que la connexion par authentification unique (SSO) fonctionne, toutes les conditions suivantes doivent être remplies :
Le fournisseur d’identité de l’utilisateur doit retourner une adresse courriel qui correspond à l’identité prévue de l’utilisateur dans l’espace de travail ChatGPT.
Le domaine de courriel doit être vérifié et disponible pour l’espace de travail dans votre console d’administration globale.
L’espace de travail doit disposer d’une connexion d’authentification unique (SSO) active que l’utilisateur utilise pour se connecter. Si le domaine est vérifié, mais associé à une autre connexion d’authentification unique (SSO), l’utilisateur peut quand même voir une erreur de non-concordance SSO.
Étapes de résolution
Les étapes ci-dessous vous aideront à vérifier s’il existe une incohérence entre l’invitation, la déclaration d’adresse courriel de l’authentification unique (SSO) et le domaine vérifié.
Confirmez l’adresse courriel utilisée pour l’invitation à l’espace de travail : Assurez-vous que l’utilisateur a été invité avec l’adresse courriel qu’il doit utiliser pour ChatGPT.
Confirmez l’adresse courriel renvoyée par votre fournisseur d’identité : Vérifiez votre configuration SAML/OIDC et confirmez quel champ d’adresse courriel est envoyé à ChatGPT lors de l’authentification unique (SSO). Pour SAML, vérifiez les attributs liés à l’adresse courriel, car celle-ci est la clé que ChatGPT utilise pour associer l’utilisateur qui se connecte à l’invitation ou au compte ChatGPT. Ces valeurs doivent toujours correspondre à la même adresse courriel d’utilisateur.
Par exemple, si l’utilisateur a été invité avec user@company.com, mais que votre fournisseur d’identité renvoie user@subsidiary.com, nous considérerons qu’il s’agit d’une connexion pour user@subsidiary.com et afficherons l’erreur.
Vous avez deux options :
Confirmez que le domaine de l’utilisateur est vérifié dans la console d’administration globale et associé à l’espace de travail auquel il a été invité : Si votre fournisseur d’identité renvoie une adresse courriel d’un autre domaine, ce domaine doit être vérifié dans votre console d’administration globale et accessible à l’espace de travail auquel l’utilisateur tente d’accéder.
Par exemple, si l’utilisateur a été invité avec user@company.com, mais que votre fournisseur d’identité renvoie user@subsidiary.com, le domaine subsidiary.com doit également être vérifié et correctement associé avant que l’utilisateur puisse se connecter par authentification unique (SSO) avec cette identité.
Solution de contournement la plus rapide : si l’authentification unique (SSO) est facultative pour votre espace de travail, demandez à l’utilisateur d’accepter l’invitation avec son nom d’utilisateur et son mot de passe plutôt que par authentification unique (SSO), afin de débloquer rapidement la situation. Vous aurez ainsi le temps de résoudre le problème de connexion par authentification unique (SSO), tandis que l’utilisateur pourra déjà utiliser son compte ChatGPT.
