概覽
如果使用者獲邀加入 ChatGPT 工作區後無法使用 SSO 登入,問題可能是因為受邀加入工作區的電郵地址與你的身分識別提供者傳回的電郵地址不相符。
此問題可能會顯示類似以下的錯誤:
"SSO mismatch user creation"
或:
"sso_mismatch_user_creation"
如要讓 SSO 登入正常運作,必須符合以下所有條件:
使用者的身分識別提供者必須傳回與使用者預定的 ChatGPT 工作區身分相符的電郵地址。
電郵網域必須已驗證,並可供你在 Global Admin Console 中的工作區使用。
工作區必須有使用者用來登入的有效 SSO 連線。如果網域已驗證但對應至不同的 SSO 連線,使用者仍可能會看到 SSO 不相符錯誤。
解決步驟
以下步驟可協助你檢查邀請、SSO 電郵聲明與已驗證網域之間是否不一致。
確認工作區邀請所用的電郵地址:確保邀請用戶時所用的電郵地址,正是他們預期用於 ChatGPT 的地址。
確認身分識別提供者傳回的電郵地址:檢查你的 SAML/OIDC 設定,並確認在 SSO 過程中傳送至 ChatGPT 的電郵地址欄位。如使用 SAML,請檢查與電郵相關的屬性,因為 ChatGPT 會以電郵地址為關鍵資料,將正在登入的用戶與 ChatGPT 上的邀請或帳戶配對。這些值應一致識別同一個用戶電郵地址。
例如,若用戶獲邀時使用 user@company.com,但你的身分識別提供者傳回 user@subsidiary.com,我們會視之為 user@subsidiary.com 的登入操作,並顯示錯誤。
你有以下兩個選擇:
確認用戶的網域已在全球管理主控台中完成驗證,並已對應至用戶獲邀加入的工作區:若你的身分識別提供者傳回來自另一網域的電郵地址,該網域必須已在全球管理主控台中完成驗證,並可供用戶嘗試存取的工作區使用。
例如,若用戶獲邀時使用 user@company.com,但你的身分識別提供者傳回 user@subsidiary.com,則 subsidiary.com 亦必須已完成驗證並正確對應,用戶才能使用該身分透過 SSO 登入。
最快的暫時解決方法:若你的工作區並非強制使用 SSO,可讓用戶以用戶名稱和密碼代替 SSO 接受邀請,讓他們迅速恢復使用。這樣你便有時間排查 SSO 登入問題,而用戶亦可先使用其 ChatGPT 帳戶。
