Tổng quan
Nếu người dùng không thể đăng nhập bằng SSO sau khi được mời vào một không gian làm việc ChatGPT, nguyên nhân có thể là do địa chỉ email được mời vào không gian làm việc không khớp với địa chỉ email do nhà cung cấp danh tính của bạn trả về.
Sự cố này có thể xuất hiện với lỗi như sau:
"Tạo người dùng không khớp SSO"
hoặc:
"sso_mismatch_user_creation"
Để đăng nhập bằng SSO hoạt động, cần đáp ứng tất cả các điều kiện sau:
Nhà cung cấp danh tính của người dùng phải trả về địa chỉ email khớp với danh tính không gian làm việc ChatGPT dự kiến của người dùng.
Miền email phải được xác minh và có sẵn cho không gian làm việc trong Global Admin Console của bạn.
Không gian làm việc phải có kết nối SSO đang hoạt động mà người dùng dùng để đăng nhập. Nếu miền đã được xác minh nhưng được ánh xạ tới một kết nối SSO khác, người dùng vẫn có thể thấy lỗi không khớp SSO.
Các bước khắc phục
Các bước dưới đây sẽ giúp bạn kiểm tra xem thông tin trong lời mời, thuộc tính email SSO và miền đã xác minh có khớp nhau hay không.
Xác nhận địa chỉ email dùng để mời người dùng vào không gian làm việc: Đảm bảo người dùng được mời bằng địa chỉ email mà họ dự kiến sẽ dùng cho ChatGPT.
Xác nhận địa chỉ email do nhà cung cấp danh tính trả về: Kiểm tra cấu hình SAML/OIDC và xác nhận trường địa chỉ email nào được gửi đến ChatGPT trong quá trình SSO. Đối với SAML, hãy kiểm tra các thuộc tính liên quan đến email vì email là khóa mà ChatGPT dùng để đối chiếu người dùng đang đăng nhập với lời mời hoặc tài khoản trên ChatGPT. Các giá trị này phải luôn xác định cùng một địa chỉ email của người dùng.
Ví dụ: nếu người dùng được mời bằng địa chỉ user@company.com nhưng nhà cung cấp danh tính trả về user@subsidiary.com, chúng tôi sẽ coi đây là lượt đăng nhập của user@subsidiary.com và hiển thị lỗi.
Bạn có 2 lựa chọn:
Xác nhận miền của người dùng đã được xác minh trong Bảng điều khiển quản trị toàn cục và được liên kết với không gian làm việc mà người dùng được mời tham gia: Nếu nhà cung cấp danh tính trả về địa chỉ email thuộc một miền khác, miền đó phải được xác minh trong Bảng điều khiển quản trị toàn cục và được cấp cho không gian làm việc mà người dùng đang cố truy cập.
Ví dụ: nếu người dùng được mời bằng địa chỉ user@company.com nhưng nhà cung cấp danh tính trả về user@subsidiary.com, thì subsidiary.com cũng phải được xác minh và liên kết phù hợp trước khi người dùng có thể dùng danh tính đó để đăng nhập qua SSO.
Cách giải quyết tạm thời nhanh nhất: Nếu không gian làm việc của bạn không bắt buộc dùng SSO, hãy yêu cầu người dùng chấp nhận lời mời bằng tên người dùng và mật khẩu thay vì SSO để họ có thể truy cập ngay. Nhờ đó, bạn sẽ có thêm thời gian để khắc phục sự cố đăng nhập SSO, còn người dùng có thể bắt đầu sử dụng tài khoản ChatGPT ngay.
