Áttekintés
Ha egy felhasználó nem tud egyszeri bejelentkezéssel bejelentkezni, miután meghívták egy ChatGPT-munkaterületre, a problémát az okozhatja, hogy a munkaterületre meghívott e-mail-cím nem egyezik az identitásszolgáltató által visszaadott e-mail-címmel.
Ez a probléma például a következő hibával jelentkezhet:
"SSO mismatch user creation"
vagy:
"sso_mismatch_user_creation"
Az egyszeri bejelentkezés működéséhez az alábbi feltételek mindegyikének teljesülnie kell:
A felhasználó identitásszolgáltatójának olyan e-mail-címet kell visszaadnia, amely egyezik a felhasználó tervezett ChatGPT-munkaterületi identitásával.
Az e-mail-domainnek ellenőrzöttnek és a Global Admin Console-ban a munkaterület számára elérhetőnek kell lennie.
A munkaterületnek rendelkeznie kell olyan aktív egyszeri bejelentkezési kapcsolattal, amelyen keresztül a felhasználó bejelentkezik. Ha a domain ellenőrzött, de egy másik egyszeri bejelentkezési kapcsolathoz van rendelve, a felhasználó továbbra is láthat egyszeri bejelentkezési eltérési hibát.
A megoldás lépései
Az alábbi lépésekkel ellenőrizheti, hogy eltér-e egymástól a meghívóban, az egyszeri bejelentkezés e-mail-attribútumában és az ellenőrzött tartománynál megadott adat.
Ellenőrizze a munkaterületre szóló meghívóhoz használt e-mail-címet: Győződjön meg arról, hogy a felhasználót azzal az e-mail-címmel hívták meg, amelyet várhatóan a ChatGPT-hez fog használni.
Ellenőrizze az identitásszolgáltató által visszaadott e-mail-címet: Ellenőrizze a SAML-/OIDC-konfigurációt, és győződjön meg arról, hogy az egyszeri bejelentkezés során melyik e-mail-címmezőt küldi el a rendszer a ChatGPT-nek. SAML használata esetén ellenőrizze az e-mailhez kapcsolódó attribútumokat, mivel a ChatGPT az e-mail-cím alapján társítja a bejelentkező felhasználót a meghívóhoz vagy a ChatGPT-fiókhoz. Ezeknek az értékeknek következetesen ugyanazt a felhasználói e-mail-címet kell azonosítaniuk.
Ha például a felhasználót a user@company.com címmel hívták meg, de az identitásszolgáltató a user@subsidiary.com címet adja vissza, akkor ezt a user@subsidiary.com címmel történő bejelentkezésként kezeljük, és hibaüzenet jelenik meg.
Két lehetőség közül választhat:
Ellenőrizze, hogy a felhasználó tartománya ellenőrizve van-e a globális felügyeleti konzolban, és hozzá van-e rendelve ahhoz a munkaterülethez, amelyre a felhasználót meghívták: Ha az identitásszolgáltató egy másik tartományhoz tartozó e-mail-címet ad vissza, akkor ezt a tartományt ellenőrizni kell a globális felügyeleti konzolban, és elérhetővé kell tenni azon a munkaterületen, amelyhez a felhasználó hozzá szeretne férni.
Ha például a felhasználót a user@company.com címmel hívták meg, de az identitásszolgáltató a user@subsidiary.com címet adja vissza, akkor a subsidiary.com tartományt is ellenőrizni és megfelelően hozzárendelni kell, mielőtt a felhasználó ezzel az identitással bejelentkezhetne az egyszeri bejelentkezés használatával.
A leggyorsabb kerülő megoldás: Ha az egyszeri bejelentkezés nem kötelező a munkaterületen, kérje meg a felhasználót, hogy az egyszeri bejelentkezés helyett felhasználónévvel és jelszóval fogadja el a meghívót, így gyorsan hozzáférhet a szolgáltatáshoz. Így lesz ideje elhárítani az egyszeri bejelentkezéssel kapcsolatos hibát, miközben a felhasználó már használhatja a ChatGPT-fiókját.
