Claude sử dụng email làm định danh chính để đối chiếu đăng nhập SSO với các vị trí được cấp phép. Trong OneLogin, việc cung cấp SCIM và SAML SSO được cấu hình trong các tab riêng biệt của ứng dụng và có thể tham chiếu các trường hồ sơ người dùng khác nhau, dẫn đến sự không khớp gây cản trở truy cập.
Áp dụng cho:Các gói Enterprise và các tổ chức Console sử dụng cung cấp SCIM. Các gói Team không có cung cấp SCIM, vì vậy tình huống không khớp này không áp dụng—xemThiết lập cung cấp JIT hoặc SCIMcho những gì có sẵn trên từng gói.
Triệu chứng
Mọi người có thể gặp một hoặc nhiều điều sau khi cố gắng truy cập tổ chức của bạn thông qua SSO:
-
Tạo tài khoản bị chặn— Người đó xác thực qua SSO nhưng Claude không thể tìm thấy tài khoản đã được cung cấp phù hợp. Nếu tổ chức của bạn giới hạn việc tạo tổ chức (được khuyến nghị), người đó sẽ bị chặn hoàn toàn.
-
Đăng nhập vào tài khoản cá nhân miễn phí— Nếu việc tạo tổ chức không bị giới hạn, người đó sẽ hoàn toàn bỏ qua tổ chức của bạn và tạo hoặc truy cập vào một tài khoản cá nhân miễn phí thay vì chỗ được cấp phát cho họ.
-
Sự không khớp ‘Vui lòng xác nhận email của bạn’— Lời gọi lại SSO hiển thị một email khác với email mà người đó đã nhập khi đăng nhập.
-
Lỗi xác thực mã Claude— CLI Claude Code hiển thị lỗi không khớp email trong quá trình xác thực.
Cách điều này xảy ra
Hồ sơ người dùng OneLogin chứa các trường riêng biệt cho tên người dùng và email, có thể chứa các giá trị khác nhau. Các tham số cung cấp SCIM và các tuyên bố thuộc tính SAML được cấu hình độc lập và mỗi tham số có thể lấy dữ liệu từ một trường khác nhau:
|
Trường OneLogin |
Giá trị điển hình |
Được sử dụng phổ biến bởi |
|
|
|
Đôi khi được sử dụng trong ánh xạ userName SCIM |
|
|
Được khuyến nghị cho cả SCIM và SAML |
|
|
|
Có thể khác với email nếu SSO được sử dụng cho đăng nhập không phải email |
Cấu hình kế thừa hoặc tùy chỉnh |
|
Trường người dùng tùy chỉnh |
Thuộc tính tùy chỉnh được định nghĩa cho từng tổ chức |
Bản đồ thuộc tính nâng cao |
Một sự không khớp phổ biến: tab tham số SCIM ánh xạ thuộc tính email sang Tên người dùng (có thể là mã nhân viên hoặc tên ngắn) trong khi khai báo thuộc tính SAML gửi trường Email. Claude yêu cầu mộtkhớp chuỗi chính xác.
Nhầm lẫn phổ biến:Các tham số SCIM và các tuyên bố thuộc tính SAML của OneLogin nằm trong các tab khác nhau của cùng một ứng dụng —Tham sốcho SCIM vàSSO(hoặcTham sốvới các trường cụ thể của SAML) cho SSO. Cả hai phải được kiểm tra và căn chỉnh.
Các bước chẩn đoán
Bước 1 — Xác nhận sự không khớp
-
Kiểm tra email SCIM:Trong cổng quản trị OneLogin, đi tớiỨng dụng → [Ứng dụng Claude] → Tham số. Tìm trường được ánh xạ tới email mà Claude nhận. Lưu ýGiá trị OneLogincột — điều này cho thấy trường người dùng nào được gửi.
-
Kiểm tra email SAML:Trong cùng một ứng dụng, đi đếnSSOtab. Nhấp chuộtThêm hành động → Chỉnh sửa phản hồi SAMLhoặc kiểm traCác tuyên bố thuộc tính SAMLphần. Tìm thuộc tính cho email và ghi chú trường nguồn của nó.
-
Kiểm tra một người cụ thể:TrongNgười dùng → [Người dùng], so sánhTên đăng nhậpvàThư điện tửcác trường. Nếu chúng khác nhau, bất kỳ việc ánh xạ nào sử dụng cái này so với cái kia sẽ gây ra sự không khớp.
Bước 2 — Xác định phạm vi của vấn đề
-
Nếuhầu hết hoặc tất cảnhững người đã được cung cấp có cùng định dạng email không khớp, đây là mộtvấn đề ánh xạ thuộc tính hệ thống. Sửa lỗi nằm trong việc ánh xạ thuộc tính SCIM của IdP của bạn.
-
Giá màmột hoặc hai ngườibị ảnh hưởng, vấn đề có thể chỉ áp dụng cho những tài khoản đó. Kiểm tra hồ sơ của họ trực tiếp.
Bước 3 — Xem lại giá trị trường người dùng
-
Đi đếnNgười dùng → [Người dùng bị ảnh hưởng] → Thông tin người dùng.
-
Kiểm tra cả haiTên đăng nhậpvàThư điện tửcác cánh đồng.
-
Nếu Tên người dùng có định dạng không khớp với email hợp lệ, SCIM có thể đang gửi một giá trị không hợp lệ hoặc không khớp.
Nghị quyết
Căn chỉnh cả hai ánh xạ với trường Email
Trường Email của OneLogin là nguồn đáng tin cậy nhất cho cả SCIM và SAML, vì nó được thiết kế để chứa địa chỉ email hợp lệ.
-
Cập nhật tham số SCIM:TrongỨng dụng → [Ứng dụng Claude] → Tham số, tìm hàng cho thuộc tính email mà Claude nhận được. Thay đổiGiá trịđếnThư điện tử(trường Email của OneLogin).
-
Cập nhật khai báo thuộc tính SAML:TrongSSOtab (hoặcTham sốđối với các thuộc tính SAML), cập nhật giá trị thuộc tính email để sử dụng cùng mộtThư điện tửcánh đồng.
-
Nhấp vào “Lưu.”
Kích hoạt đồng bộ hóa đầy đủ
Quan trọng — Yêu cầu đồng bộ đầy đủ:Một đồng bộ tăng dần sẽkhôngcập nhật các bản ghi hiện có sau khi bạn thay đổi ánh xạ thuộc tính. Bạn phải kích hoạt mộtkhởi động lại hoàn toàncủa chu kỳ cung cấp.
-
Trong ứng dụngCung cấptab, tìm kiếm mộtĐồng bộ lạihoặcĐồng bộ tất cảchọn tùy chọn và chạy nó.
-
Để cung cấp lại dịch vụ cho từng cá nhân: Đi tớiNgười dùng → [Người dùng] → Ứng dụng, tìm ứng dụng Claude và sử dụngCấp lại.
-
Kiểm tra nhật ký hoạt động cấp phát OneLogin để tìm lỗi.
-
Xác minh các giá trị email đã cập nhật xuất hiện trong nhật ký trước khi yêu cầu mọi người thử đăng nhập lại.
Dọn dẹp hậu tố
Sau khi sửa bản đồ thuộc tính và hoàn tất đồng bộ đầy đủ:
-
Tài khoản miễn phí Rogue:Nếu việc tạo tổ chức không bị hạn chế trước khi sửa lỗi, một số người có thể đã vô tình tạo các tài khoản Claude cá nhân miễn phí. Liên hệĐội ngũ Hỗ trợ của chúng tôiđể loại bỏ những thứ này.
-
Tài khoản ma (chỗ ngồi email sai):Các tài khoản được cung cấp ban đầu với email sai có thể vẫn tồn tại trong tổ chức của bạn, chiếm chỗ mà không bao giờ có thể sử dụng. Liên hệ với đội Hỗ trợ của chúng tôi để hủy cấp những tài khoản này.
-
Tình trạng chỗ ngồi:Nếu các tài khoản ma đang chiếm tất cả các chỗ đã hợp đồng, các đăng nhập mới sẽ thất bại với lỗi hết chỗ ngay cả sau khi bản đồ được sửa.
-
Thêm lại những người bị ảnh hưởng:Sau khi các tài khoản ma bị xóa, những người có email được chỉnh sửa có thể cần được mời lại hoặc cung cấp lại quyền truy cập.
-
Ngăn ngừa các sự việc xảy ra trong tương lai:Bật ‘Hạn chế tạo tổ chức’ trong cài đặt Danh tính và quyền truy cập của tổ chức bạn.
Xác minh
-
Kiểm tra một mẫu người được cung cấp—xác nhận email của họ trong nhật ký cấp phát có khớp với định dạng email mà SSO gửi không.
-
Yêu cầu người bị ảnh hưởng xóa cookie trình duyệt cho claude.ai, sau đó đăng nhập qua SSO.
-
Xác nhận rằng mọi người không đang tạo tài khoản miễn phí.
-
Nếu Claude Code bị ảnh hưởng, hãy để người đó chạy lại
đăng nhập claude auth --enterprisevà xác nhận rằng email khớp với chỗ ngồi đã được cung cấp của họ.
Các vấn đề phổ biến
|
Vấn đề |
Giải pháp |
|
Trường Tên người dùng chứa tên ngắn hoặc mã nhân viên, không phải email |
Chuyển SCIM để sử dụngThư điện tửcánh đồng. |
|
Thuộc tính SAML đã được cập nhật nhưng các tham số SCIM không bị thay đổi |
Cả tab Tham số (cho SCIM) và các thuộc tính SSO/SAML đều phải được cập nhật một cách độc lập. |
|
Việc đồng bộ lại dường như không được kích hoạt |
Hãy thử gỡ bỏ và gán lại những người bị ảnh hưởng từ ứng dụng. |
|
Các trường người dùng tùy chỉnh đã được ánh xạ nhưng trống đối với một số người |
Chuyển sang tiêu chuẩnThư điện tửcánh đồng. |
|
Email đã được cập nhật trong SCIM nhưng người đó vẫn không thể đăng nhập |
Kiểm tra các tổ chức miễn phí bất hợp pháp hoặc tài khoản ma. Xóa cookie trình duyệt và thử lại. |
|
“Không cho phép mời miền” khi cố gắng thêm lại người |
Tên miền của tổ chức bạn có thể chưa được xác minh trong Claude. Liên hệ Bộ phận Hỗ trợ. |
Khi nào cần liên hệ Hỗ trợ
Liên hệĐội ngũ Hỗ trợ của chúng tôivới tên miền của tổ chức bạn, email của người bị ảnh hưởng, và ảnh chụp màn hình các ánh xạ thuộc tính của bạn khi:
-
Các thuộc tính SCIM và SSO trông giống nhau nhưng mọi người vẫn không thể truy cập chỗ ngồi của họ.
-
Bạn cần xác nhận email mà Claude đã ghi lại trong quá trình cung cấp SCIM cho những người cụ thể.
-
Bạn cần giúp dọn dẹp các tài khoản ma hoặc các tổ chức miễn phí ngoài luồng.
-
Mọi người đang gặp lỗi vượt quá số ghế mặc dù vẫn còn ghế đã được hợp đồng.
Hỗ trợ tư vấn, đào tạo và chuyển giao giải pháp AI cho cá nhân, doanh nghiệp và tổ chức.

Liên hệ qua Zalo