Claude Support › Quản lý danh tính (SSO, JIT, SCIM) › Khắc phục sự cố theo IdP › Không khớp email Okta SSO/SCIM (Okta SSO/SCIM email mismatch)

Không khớp email Okta SSO/SCIM (Okta SSO/SCIM email mismatch)

Cập nhật: 06/10/2026 • Hướng dẫn kỹ thuật bởi vMix Việt Nam

Claude sử dụng email như là định danh chính để đối chiếu đăng nhập SSO với các vị trí đã được cấp. Trong Okta, việc cấp phát SCIM và SSO được cấu hình riêng biệt và có thể lấy email từ các trường hồ sơ người dùng khác nhau. Hướng dẫn này giải thích cách nhận diện và khắc phục sự không khớp.

Áp dụng cho:Các gói Enterprise và các tổ chức Console sử dụng cung cấp SCIM. Các gói Team không có cung cấp SCIM, vì vậy tình huống không khớp này không áp dụng—xemThiết lập cung cấp JIT hoặc SCIMcho những gì có sẵn trên từng gói.


Triệu chứng

Mọi người có thể gặp một hoặc nhiều vấn đề sau khi cố gắng truy cập tổ chức của bạn thông qua SSO:

  • Tạo tài khoản bị chặn— Xác thực SSO thành công nhưng Claude không thể tìm thấy tài khoản được cung cấp phù hợp. Nếu tổ chức của bạn hạn chế việc tạo tổ chức (khuyến nghị), người đó sẽ bị chặn hoàn toàn.

  • Đăng nhập vào tài khoản cá nhân miễn phí— Nếu việc tạo tổ chức không bị giới hạn, người đó sẽ hoàn toàn bỏ qua tổ chức của bạn và tạo hoặc truy cập vào một tài khoản cá nhân miễn phí thay vì chỗ được cấp phát cho họ.

  • Vui lòng xác nhận sự không khớp của email của bạn— Lời gọi lại SSO hiển thị một email khác với email mà người đó đã nhập khi đăng nhập.

  • Xác thực mã Claude thất bại— CLI Claude Code hiển thị lỗi không khớp email trong quá trình xác thực.


Cách điều này xảy ra

Hồ sơ người dùng Okta chứa nhiều trường đại diện cho danh tính. Cung cấp SCIM (theoCung cấp → Đến Ứng dụng) và SSO SAML/OIDC (dướiĐăng nhập) được cấu hình độc lập.

Thuộc tính Okta

Giá trị điển hình

Được sử dụng phổ biến bởi

người dùng.đăng nhập

testuser1hoặc[email protected]

Bản đồ userName SCIM mặc định; đôi khi là NameID

người dùng.email

Yêu cầu email SAML/OIDC (khuyến nghị)

appuser.email

Ghi đè email người dùng ở cấp ứng dụng

Ánh xạ thuộc tính cấp ứng dụng tùy chỉnh

Một sự không khớp phổ biến: SCIM sử dụngngười dùng.đăng nhậptrong khi SAML gửingười dùng.email. Claude yêu cầu một sự trùng khớp chính xác của chuỗi.

Nhầm lẫn phổ biến:Các ánh xạ thuộc tính SCIM và các tuyên bố thuộc tính SAML của Okta nằm trong hai tab khác nhau —Cung cấp → Đến Ứng dụngcho SCIM, vàĐăng nhậpcho SSO.


Các bước chẩn đoán

Bước 1 — Xác nhận sự không khớp

  1. Kiểm tra email SCIM:Đi tớiỨng dụng → [Ứng dụng Claude] → Cung cấp → Đến Ứng dụng → Ánh xạ Thuộc tính. Xác địnhthư điện tử(hoặctênNgườiDùng) hàng. TheGiá trịcột hiển thị biểu thức Okta đang được gửi.

  2. Kiểm tra email SSO (SAML):Đi đếnỨng dụng → [Ứng dụng Claude] → Đăng nhập → Cài đặt SAML → Chỉnh sửa → Các tuyên bố thuộc tính. Tìmthư điện tửthuộc tính. TheGiá trịcột chỉ ra trường Okta nào được xác nhận.

  3. Kiểm tra email SSO (OIDC):Đi đếnỨng dụng → [Ứng dụng Claude] → Đăng nhập → Mã định danh OpenID Connectvà xem xétYêu cầuphần dành cho email.

  4. Nếu các giá trị SCIM và SSO tham chiếu đến các trường Okta khác nhau, sự không khớp được xác nhận.

Bước 2 — Xác định phạm vi của vấn đề

  • Hầu hết hoặc tất cả những người được cung cấp bị ảnh hưởng:Đây là một vấn đề ánh xạ thuộc tính hệ thống. Cách khắc phục nằm trong ánh xạ thuộc tính SCIM của IdP của bạn.

  • Một hoặc hai người bị ảnh hưởng:Vấn đề chỉ xảy ra với những tài khoản đó. Kiểm tra hồ sơ người dùng của họ trực tiếp.

Bước 3 — Xác minh hồ sơ người dùng Okta trực tiếp

  1. Đi đếnThư mục → Người → [Người dùng] → Hồ sơ.

  2. So sánh các giá trị của trường Đăng nhập và Email. Sự khác biệt giữa các trường này sẽ tạo ra sự không khớp trong ánh xạ.


Nghị quyết

Căn chỉnh cả hai ánh xạ với cùng một trường Okta

Cách khắc phục an toàn nhất là sử dụngngười dùng.emailcho cả SCIM và SSO, vì trường này chứa địa chỉ email chuẩn trong Okta.

  1. Cập nhật ánh xạ SCIM:TrongCung cấp → Đến Ứng dụng → Ánh xạ Thuộc tính, thay đổithư điện tử(hoặctênNgườiDùng) nguồn đếnngười dùng.email.

  2. Cập nhật yêu cầu SSO (SAML):TrongĐăng nhập → Cài đặt SAML → Các thuộc tính, thay đổi giá trị thuộc tính email thành user.email.

  3. Cập nhật yêu cầu SSO (OIDC):TrongĐăng nhập → Mã định danh OpenID Connect → Yêu cầu, cập nhật yêu cầu email để ánh xạ đếnngười dùng.email.

  4. Nhấp vào “Lưu.”

Ép đồng bộ lại toàn bộ

Quan trọng — Yêu cầu đồng bộ đầy đủ:Một đồng bộ tăng dần sẽ không cập nhật các bản ghi hiện có sau khi bạn thay đổi ánh xạ thuộc tính.

  1. TrongCung cấp → Đến Ứng dụng, nhấp “Đồng bộ hóa cưỡng bức” để kích hoạt đánh giá lại toàn bộ tất cả những người được chỉ định.

  2. Ngoài ra, đối với những người cụ thể:Cung cấp → Đẩy người dùng → chọn những người bị ảnh hưởng → Đẩy ngay.

  3. Kiểm tra Nhật ký Hệ thống Okta (Báo cáo → Nhật ký hệ thống) cho các lỗi cung cấp.

  4. Xác minh rằng các giá trị email đã cập nhật xuất hiện trong nhật ký cung cấp trước khi người dùng thử đăng nhập lại.


Dọn dẹp hậu tố

Sau khi sửa bản đồ thuộc tính và hoàn tất đồng bộ đầy đủ:

  • Tài khoản miễn phí Rogue:Nếu việc tạo tổ chức không bị hạn chế trước khi sửa lỗi, một số người có thể đã tạo tài khoản Claude cá nhân miễn phí. Liên hệđội ngũ Hỗ trợ của chúng tôiđể loại bỏ.

  • Tài khoản ma (chỗ ngồi email sai):Các tài khoản được cung cấp ban đầu với email sai có thể vẫn tồn tại trong tổ chức của bạn, chiếm chỗ mà không bao giờ có thể sử dụng. Liên hệ với đội Hỗ trợ của chúng tôi để hủy cấp quyền.

  • Tình trạng chỗ ngồi:Nếu các tài khoản ma đang chiếm tất cả các chỗ đã hợp đồng, các đăng nhập mới sẽ thất bại với lỗi hết chỗ ngay cả sau khi bản đồ được sửa.

  • Thêm lại những người bị ảnh hưởng:Sau khi xoá tài khoản ma, những người có email được sửa chữa có thể cần được mời lại hoặc cung cấp lại quyền truy cập.

  • Ngăn ngừa các sự việc xảy ra trong tương lai:Bật “Hạn chế tạo tổ chức” trong cài đặt Nhận dạng và truy cập của tổ chức bạn để ngăn những người chưa được cấp phép tạo tài khoản miễn phí.


Xác minh

Sau khi hoàn thành việc sửa chữa và dọn dẹp:

  1. Kiểm tra một mẫu người được cung cấp—xác nhận email của họ trong nhật ký cấp phát có khớp với định dạng email mà SSO gửi không.

  2. Yêu cầu người bị ảnh hưởng xóa cookie trình duyệt cho claude.ai, sau đó đăng nhập qua SSO. Họ sẽ vào thẳng không gian làm việc của tổ chức bạn mà không gặp lỗi.

  3. Xác nhận rằng mọi người không tạo tài khoản miễn phí — với việc tạo tổ chức bị hạn chế, những người bị chặn sẽ thấy một lỗi rõ ràng thay vì vào tài khoản cá nhân.

  4. Nếu Claude Code bị ảnh hưởng, hãy để người đó chạy lạiđăng nhập claude auth --doanh nghiệpvà xác nhận rằng email khớp với chỗ ngồi đã được cung cấp của họ.


Các vấn đề phổ biến

Vấn đề

Giải pháp

Quản trị viên cập nhật các yêu cầu SAML nhưng quên ánh xạ thuộc tính SCIM (hoặc ngược lại)

Cả hai phải được cập nhật. Các ánh xạ SCIM dướiCung cấp → Đến Ứng dụng; các yêu cầu SAML theoĐăng nhập → Cài đặt SAML.

người dùng.đăng nhậpchứa tên người dùng (không phải email) cho một số người

Chuyển cả hai sangngười dùng.emailvà xác minh rằng các trường email đã được điền cho mọi người.

Đồng bộ tăng dần chạy nhưng email không cập nhật

Đồng bộ bắt buộchoặcĐẩy Người dùnglà bắt buộc sau khi thay đổi ánh xạ thuộc tính.

Thuộc tính hồ sơ cấp ứng dụng (email.người dùng ứng dụng) khác với hồ sơ người dùng (người dùng.email)

Kiểm tra xem ánh xạ thuộc tính ở cấp ứng dụng có ghi đè giá trị hồ sơ người dùng hay không.

Email đã được cập nhật nhưng người đó vẫn không thể đăng nhập

Tìm các tổ chức tự do bất thường hoặc tài khoản ma. Xóa cookie trình duyệt và thử lại. Liên hệ Bộ phận Hỗ trợ nếu vấn đề vẫn tiếp diễn.

Ứng dụng OIDC và SAML là các ứng dụng Okta riêng biệt dành cho Claude

Một số tổ chức cấu hình cả hai. Đảm bảo sự căn chỉnh thuộc tính trong cả hai ứng dụng.


Khi nào liên hệ Bộ phận Hỗ trợ

Liên hệđội ngũ Hỗ trợ của chúng tôivới tên miền của tổ chức bạn, email của người bị ảnh hưởng, và ảnh chụp màn hình ánh xạ thuộc tính khi:

  • Các thuộc tính SCIM và SSO trông giống nhau nhưng mọi người vẫn không thể truy cập chỗ ngồi của họ.

  • Bạn cần xác nhận email mà Claude đã ghi lại trong quá trình cung cấp SCIM cho những người cụ thể.

  • Bạn cần giúp dọn dẹp các tài khoản ma hoặc các tổ chức miễn phí không tuân thủ.

  • Mọi người đang gặp lỗi vượt quá số ghế mặc dù vẫn còn ghế đã được hợp đồng.

✦ LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI

Hỗ trợ tư vấn, đào tạo và chuyển giao giải pháp AI cho cá nhân, doanh nghiệp và tổ chức.

Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của Anthropic Claude Support: https://support.claude.com/en/articles/13917840-okta-sso-scim-email-mismatch ↗
Bản quyền nội dung gốc thuộc về Anthropic. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng.
Chat Zalo Chat Zalo
Gọi ngay Chat