Översikt
Om en användare inte kan logga in med SSO efter att ha bjudits in till en ChatGPT-arbetsyta kan problemet bero på att e-postadressen som bjudits in till arbetsytan inte stämmer överens med e-postadressen som returneras av din identitetsleverantör.
Det här problemet kan visas med ett fel som:
"SSO-avvikelse vid skapande av användare"
eller:
"sso_mismatch_user_creation"
För att SSO-inloggning ska fungera måste alla följande villkor vara uppfyllda:
Användarens identitetsleverantör måste returnera en e-postadress som matchar användarens avsedda identitet för ChatGPT-arbetsytan.
E-postdomänen måste vara verifierad och tillgänglig för arbetsytan i din globala administratörskonsol.
Arbetsytan måste ha en aktiv SSO-anslutning som användaren loggar in via. Om domänen är verifierad men mappad till en annan SSO-anslutning kan användaren fortfarande se ett fel om SSO-avvikelse.
Så här löser du problemet
Stegen nedan hjälper dig att kontrollera om uppgifterna i inbjudan, SSO-systemets e-postclaim och den verifierade domänen inte stämmer överens.
Bekräfta e-postadressen som användes för inbjudan till Arbetsyta: Kontrollera att användaren bjöds in med den e-postadress som användaren förväntas använda för ChatGPT.
Bekräfta e-postadressen som returneras av identitetsleverantören: Kontrollera SAML-/OIDC-konfigurationen och bekräfta vilket e-postadressfält som skickas till ChatGPT vid SSO. För SAML kontrollerar du de e-postrelaterade attributen, eftersom e-postadressen är den nyckel som ChatGPT använder för att koppla användaren som loggar in till inbjudan eller kontot i ChatGPT. Dessa värden ska konsekvent identifiera samma e-postadress för användaren.
Om användaren exempelvis bjöds in som user@company.com men identitetsleverantören returnerar user@subsidiary.com behandlar vi detta som en inloggning för user@subsidiary.com, vilket utlöser felet.
Här har du två alternativ:
Bekräfta att användarens domän är verifierad i den globala administratörskonsolen och kopplad till den Arbetsyta som användaren har bjudits in till: Om identitetsleverantören returnerar en e-postadress från en annan domän måste domänen vara verifierad i den globala administratörskonsolen och tillgänglig för den Arbetsyta som användaren försöker öppna.
Om användaren exempelvis bjöds in som user@company.com men identitetsleverantören returnerar user@subsidiary.com måste även subsidiary.com verifieras och kopplas på rätt sätt innan användaren kan logga in med SSO och den identiteten.
Snabbaste lösningen: Om SSO är valfritt för din Arbetsyta kan du be användaren att acceptera inbjudan med användarnamn och lösenord i stället för SSO, så att användaren snabbt får åtkomst. Det ger dig tid att felsöka SSO-inloggningen medan användaren redan kan använda sitt ChatGPT-konto.
