OpenAI
Den här sidan har maskinöversatts. Visa den ursprungliga engelska artikeln.

Åtgärda SSO-inloggningsfel som orsakas av e-post- eller domänavvikelse

Den här artikeln ger felsökningssteg för felen ”SSO mismatch user creation” / ”sso_mismatch_user_creation” när en användare försöker acceptera en inbjudan till en ChatGPT-arbetsyta/API-organisation

Uppdaterades: 3 days ago

Översikt

Om en användare inte kan logga in med SSO efter att ha bjudits in till en ChatGPT-arbetsyta kan problemet bero på att e-postadressen som bjudits in till arbetsytan inte stämmer överens med e-postadressen som returneras av din identitetsleverantör.

Det här problemet kan visas med ett fel som:

"SSO-avvikelse vid skapande av användare"

eller:

"sso_mismatch_user_creation"

För att SSO-inloggning ska fungera måste alla följande villkor vara uppfyllda:

  1. Användarens identitetsleverantör måste returnera en e-postadress som matchar användarens avsedda identitet för ChatGPT-arbetsytan.

  2. E-postdomänen måste vara verifierad och tillgänglig för arbetsytan i din globala administratörskonsol.

  3. Arbetsytan måste ha en aktiv SSO-anslutning som användaren loggar in via. Om domänen är verifierad men mappad till en annan SSO-anslutning kan användaren fortfarande se ett fel om SSO-avvikelse.

Så här löser du problemet

Stegen nedan hjälper dig att kontrollera om uppgifterna i inbjudan, SSO-systemets e-postclaim och den verifierade domänen inte stämmer överens.

  1. Bekräfta e-postadressen som användes för inbjudan till Arbetsyta: Kontrollera att användaren bjöds in med den e-postadress som användaren förväntas använda för ChatGPT.

  2. Bekräfta e-postadressen som returneras av identitetsleverantören: Kontrollera SAML-/OIDC-konfigurationen och bekräfta vilket e-postadressfält som skickas till ChatGPT vid SSO. För SAML kontrollerar du de e-postrelaterade attributen, eftersom e-postadressen är den nyckel som ChatGPT använder för att koppla användaren som loggar in till inbjudan eller kontot i ChatGPT. Dessa värden ska konsekvent identifiera samma e-postadress för användaren.

Om användaren exempelvis bjöds in som user@company.com men identitetsleverantören returnerar user@subsidiary.com behandlar vi detta som en inloggning för user@subsidiary.com, vilket utlöser felet.

Här har du två alternativ:

  1. Bekräfta att användarens domän är verifierad i den globala administratörskonsolen och kopplad till den Arbetsyta som användaren har bjudits in till: Om identitetsleverantören returnerar en e-postadress från en annan domän måste domänen vara verifierad i den globala administratörskonsolen och tillgänglig för den Arbetsyta som användaren försöker öppna.

Om användaren exempelvis bjöds in som user@company.com men identitetsleverantören returnerar user@subsidiary.com måste även subsidiary.com verifieras och kopplas på rätt sätt innan användaren kan logga in med SSO och den identiteten.

Snabbaste lösningen: Om SSO är valfritt för din Arbetsyta kan du be användaren att acceptera inbjudan med användarnamn och lösenord i stället för SSO, så att användaren snabbt får åtkomst. Det ger dig tid att felsöka SSO-inloggningen medan användaren redan kan använda sitt ChatGPT-konto.

Var den här artikeln till hjälp?