Gambaran Keseluruhan
Jika pengguna tidak dapat log masuk dengan SSO selepas dijemput ke ruang kerja ChatGPT, isu ini mungkin disebabkan oleh ketidakpadanan antara alamat e-mel yang dijemput ke ruang kerja dan alamat e-mel yang dikembalikan oleh penyedia identiti anda.
Isu ini mungkin muncul dengan ralat seperti:
"SSO mismatch user creation"
atau:
"sso_mismatch_user_creation"
Untuk log masuk SSO berfungsi, semua syarat berikut perlu dipenuhi:
Penyedia identiti pengguna mesti mengembalikan alamat e-mel yang sepadan dengan identiti ruang kerja ChatGPT yang dimaksudkan untuk pengguna tersebut.
Domain e-mel mesti disahkan dan tersedia untuk ruang kerja dalam Global Admin Console anda.
Ruang kerja mesti mempunyai sambungan SSO aktif yang digunakan oleh pengguna untuk log masuk. Jika domain telah disahkan tetapi dipetakan kepada sambungan SSO yang berbeza, pengguna masih boleh melihat ralat ketidakpadanan SSO.
Langkah Penyelesaian
Langkah di bawah akan membantu anda menyemak sama ada terdapat ketidakpadanan antara jemputan, tuntutan e-mel SSO dan domain yang disahkan.
Sahkan alamat e-mel yang digunakan untuk jemputan ruang kerja: Pastikan pengguna dijemput menggunakan alamat e-mel yang sepatutnya mereka gunakan untuk ChatGPT.
Sahkan alamat e-mel yang dikembalikan oleh penyedia identiti anda: Semak konfigurasi SAML/OIDC anda dan sahkan medan alamat e-mel yang dihantar kepada ChatGPT semasa SSO. Untuk SAML, semak atribut berkaitan e-mel kerana e-mel ialah kunci yang digunakan oleh ChatGPT untuk memadankan pengguna yang sedang mendaftar masuk dengan jemputan atau akaun di ChatGPT. Nilai-nilai ini hendaklah merujuk kepada e-mel pengguna yang sama secara konsisten.
Contohnya, jika pengguna dijemput sebagai user@company.com tetapi penyedia identiti anda mengembalikan user@subsidiary.com, kami akan menganggapnya sebagai percubaan daftar masuk untuk user@subsidiary.com lalu memaparkan ralat tersebut.
Anda mempunyai 2 pilihan:
Sahkan bahawa domain pengguna telah disahkan dalam Konsol Pentadbir Global dan dipetakan kepada ruang kerja yang menerima jemputan pengguna: Jika penyedia identiti anda mengembalikan alamat e-mel daripada domain yang berbeza, domain itu mestilah disahkan dalam Konsol Pentadbir Global anda dan tersedia kepada ruang kerja yang cuba diakses oleh pengguna.
Contohnya, jika pengguna dijemput sebagai user@company.com tetapi penyedia identiti anda mengembalikan user@subsidiary.com, subsidiary.com juga mestilah disahkan dan dipetakan dengan sewajarnya sebelum pengguna boleh mendaftar masuk melalui SSO menggunakan identiti tersebut.
Penyelesaian sementara terpantas: Jika SSO ialah pilihan untuk ruang kerja anda, minta pengguna menerima jemputan menggunakan nama pengguna dan kata laluan dan bukannya SSO agar mereka boleh mendapat akses dengan segera. Ini memberi anda masa untuk menyelesaikan masalah log masuk SSO, sementara pengguna sudah boleh menggunakan akaun ChatGPT mereka.
