Overzicht
Als een gebruiker niet kan inloggen met SSO nadat die is uitgenodigd voor een ChatGPT-werkruimte, kan het probleem worden veroorzaakt door een verschil tussen het e-mailadres dat voor de werkruimte is uitgenodigd en het e-mailadres dat door je identiteitsprovider wordt geretourneerd.
Dit probleem kan optreden met een foutmelding zoals:
"Gebruikers aanmaken niet mogelijk door SSO-mismatch"
of:
"sso_mismatch_user_creation"
Voor inloggen met SSO moet aan alle volgende voorwaarden zijn voldaan:
De identiteitsprovider van de gebruiker moet een e-mailadres retourneren dat overeenkomt met de beoogde ChatGPT-werkruimte-identiteit van de gebruiker.
Het e-maildomein moet zijn geverifieerd en beschikbaar zijn voor de werkruimte in je Global Admin Console.
De werkruimte moet een actieve SSO-verbinding hebben waarmee de gebruiker inlogt. Als het domein is geverifieerd maar aan een andere SSO-verbinding is gekoppeld, kan de gebruiker nog steeds een SSO-mismatchfout zien.
Stappen om het probleem op te lossen
Met de onderstaande stappen controleert u of de uitnodiging, de SSO-e-mailclaim en het geverifieerde domein niet op elkaar aansluiten.
Controleer het e-mailadres dat voor de uitnodiging voor de werkruimte is gebruikt: Zorg dat de gebruiker is uitgenodigd met het e-mailadres waarmee diegene ChatGPT hoort te gebruiken.
Controleer het e-mailadres dat uw identiteitsprovider retourneert: Controleer uw SAML-/OIDC-configuratie en ga na welk e-mailadresveld tijdens SSO naar ChatGPT wordt verzonden. Controleer voor SAML de e-mailgerelateerde kenmerken. ChatGPT gebruikt namelijk de e-mail als sleutel om de gebruiker die zich aanmeldt te koppelen aan de uitnodiging of het account in ChatGPT. Deze waarden moeten steeds naar hetzelfde e-mailadres van de gebruiker verwijzen.
Als de gebruiker bijvoorbeeld is uitgenodigd als user@company.com, maar uw identiteitsprovider user@subsidiary.com retourneert, beschouwen we dit als een aanmelding voor user@subsidiary.com en wordt de fout weergegeven.
U hebt hier twee opties:
Controleer of het domein van de gebruiker is geverifieerd in de Global Admin Console en is gekoppeld aan de werkruimte waarvoor de gebruiker is uitgenodigd: Als uw identiteitsprovider een e-mailadres uit een ander domein retourneert, moet dat domein in uw Global Admin Console zijn geverifieerd en beschikbaar zijn voor de werkruimte waartoe de gebruiker toegang probeert te krijgen.
Als de gebruiker bijvoorbeeld is uitgenodigd als user@company.com, maar uw identiteitsprovider user@subsidiary.com retourneert, moet subsidiary.com ook zijn geverifieerd en correct zijn gekoppeld voordat de gebruiker zich via SSO met die identiteit kan aanmelden.
Snelste tijdelijke oplossing: Als SSO optioneel is voor uw werkruimte, laat de gebruiker de uitnodiging dan accepteren met een gebruikersnaam en wachtwoord in plaats van via SSO, zodat diegene snel weer verder kan. Zo hebt u tijd om de SSO-aanmelding te onderzoeken, terwijl de gebruiker het ChatGPT-account al kan gebruiken.
