Claude Support › Quản lý danh tính (SSO, JIT, SCIM) › Khắc phục sự cố theo IdP › Sai lệch email Microsoft Entra ID SSO/SCIM (Microsoft Entra ID SSO/SCIM email mismatch)

Sai lệch email Microsoft Entra ID SSO/SCIM (Microsoft Entra ID SSO/SCIM email mismatch)

Cập nhật: 06/10/2026 • Hướng dẫn kỹ thuật bởi vMix Việt Nam

Claude sử dụng email làm định danh chính để ghép các đăng nhập SSO với các chỗ ngồi đã được cấp phép. Trong Microsoft Entra ID, việc cung cấp SCIM và xác thực SSO được cấu hình trongnhững nơi riêng biệtvà có thể kéo email từ các thuộc tính người dùng khác nhau—gây ra sự không khớp khiến quyền truy cập bị chặn. Hướng dẫn này sẽ hướng dẫn cách xác định vấn đề, sửa ánh xạ thuộc tính và dọn dẹp bất kỳ tác động phụ nào.

Áp dụng cho:Các gói Enterprise và các tổ chức Console sử dụng cung cấp SCIM. Các gói Team không có cung cấp SCIM, vì vậy tình huống không khớp này không áp dụng — xemThiết lập cung cấp JIT hoặc SCIMcho những gì có sẵn trên từng gói.


Triệu chứng

Mọi người có thể gặp một hoặc nhiều vấn đề sau khi cố gắng truy cập tổ chức của bạn thông qua SSO:

  • Tạo tài khoản bị chặn— Người dùng xác thực qua SSO nhưng Claude không tìm thấy tài khoản được cung cấp phù hợp. Nếu việc tạo tổ chức bị giới hạn (khuyến nghị), người dùng sẽ bị chặn hoàn toàn.

  • Đăng nhập vào tài khoản cá nhân miễn phí— Nếu việc tạo tổ chức không bị hạn chế, người đó sẽ bỏ qua tổ chức của bạn và tạo hoặc truy cập vào tài khoản cá nhân miễn phí.

  • Sự không khớp ‘Vui lòng xác nhận email của bạn’— Phản hồi SSO hiển thị một email khác với email mà người đó đã nhập khi đăng nhập.

  • Xác thực mã Claude thất bại— CLI Claude Code hiển thị lỗi không khớp email trong quá trình xác thực.


Cách điều này xảy ra

Các tài khoản người dùng Microsoft Entra ID có nhiều thuộc tính giống email có thể chứacác giá trị khác nhau. Việc cung cấp SCIM và xác thực SSO được cấu hình trong các khu vực quản trị riêng biệt và mỗi khu vực có thể lấy từ một thuộc tính khác nhau:

Thuộc tính Entra

Giá trị điển hình

Được sử dụng phổ biến bởi

tênNgườiDùngChính

[email protected](có thể là định dạng mã nhân viên)

Bản đồ mặc định userName SCIM

thư

[email protected](email tiêu chuẩn)

Đặc tả email OIDC / SAML

địa chỉ proxy

Địa chỉ chính Exchange / M365

các thư khác

Có thể chứa bí danh hoặc địa chỉ phụ

Địa chỉ email liên hệ thay thế

Sự không khớp xảy ra khi SCIM lấy email từ một thuộc tính trong khi SSO gửi email từ thuộc tính khác. Ngay cả một sự khác biệt nhỏ cũng có thể chặn quyền truy cập—Claude yêu cầu mộtkhớp chuỗi chính xác.

Nhầm lẫn phổ biến:Entra có hai khu vực quản trị riêng biệt. Theứng dụng cung cấp SCIMsống dướiỨng dụng doanh nghiệp(Thuật ngữ của Microsoft cho các ứng dụng tích hợp—không liên quan đến gói Claude của bạn). TheỨng dụng SSO/OIDCsống dướiĐăng ký ứng dụng. Quản trị viên CNTT thường xuyên điều hướng đến vị trí sai.


Các bước chẩn đoán

Bước 1 — Xác nhận sự không khớp

  1. Kiểm tra email SCIM:Trong Trung tâm Quản trị Entra →Ứng dụng doanh nghiệp → [Ứng dụng Claude SCIM] → Cấp phát → Nhật ký cấp phát, tìm một người mới được cung cấp và kiểm traThuộc tính đã được chỉnh sửa. Giá trị được ánh xạ tới emails[type eq “work”].value là những gì SCIM gửi cho Claude.

  2. Kiểm tra email SSO:TrongỨng dụng doanh nghiệp → [ứng dụng Claude] → đăng nhập một lần (SSO) → Thuộc tính & Quyền lợi, tìm yêu cầu email. Đối với các ứng dụng OIDC, kiểm traĐăng ký ứng dụng → [ứng dụng Claude] → Cấu hình mã thông báo.

  3. Nếu hai thuộc tính nguồn trỏ tớicác lĩnh vực khác nhau, bạn đã xác nhận sự không khớp.

Bước 2 — Xác định phạm vi

  • Nếuhầu hết hoặc tất cảnhững người được cấp phát gặp phải cùng một sự không khớp định dạng, đây là mộtvấn đề ánh xạ thuộc tính hệ thống. Sửa lỗi nằm trong cấu hình ánh xạ thuộc tính SCIM.

  • Giá màmột hoặc hai ngườibị ảnh hưởng, kiểm tra hồ sơ người dùng của họ trực tiếp trong Entra.

Bước 3 — Kiểm tra các thông tin yêu cầu trong token OIDC (chỉ dành cho ứng dụng OIDC)

  1. Trong Trung tâm Quản trị Entra, đi tớiĐăng ký ứng dụng(không phải ứng dụng Doanh nghiệp).

  2. Tìm ứng dụng Claude OIDC và nhấp vào “Cấu hình token.”

  3. Kiểm tra yêu cầu tùy chọn qua email.

  4. Đối chiếu với ánh xạ thuộc tính SCIM của bạn để xác nhận xem chúng có khớp hay không.


Độ phân giải

Sửa bản đồ thuộc tính SCIM

Đi đếnứng dụng cung cấp SCIM— không phải ứng dụng SSO/OIDC:

  1. Đi đếnVào Trung tâm Quản trị → Ứng dụng doanh nghiệp.

  2. Tìm kiếm ứng dụng Claude SCIM. Tìm ứng dụng có mộtCung cấpphần.

  3. NhấpCấp phát → Chỉnh sửa cấp phát → Ánh xạ thuộc tính.

  4. Tìm hàng mà trong đó thuộc tính SCIM là emails[type eq “work”].value. Nhấn vào đó để chỉnh sửa.

  5. Thay đổiThuộc tính nguồnđể khớp với những gì SSO gửi — thường là thư điện tử.

  6. Cũng kiểm tra ánh xạ userName và cập nhật nếu cần.

  7. Nhấp vào “Lưu.”

Kích hoạt đồng bộ hóa đầy đủ cung cấp

Cần đồng bộ toàn bộ — đồng bộ từng phần sẽ không hoạt động.Bạn phải kích hoạt mộtkhởi động lại hoàn toàncủa chu kỳ cung cấp.

  1. Đi đếnCung cấptrang tổng quan.

  2. NhấpKhởi động lại việc cung cấp.

  3. Đợi cho việc đồng bộ hoàn tất.

  4. Xác minh trong nhật ký cung cấp rằng email đã được cập nhật đúng định dạng.


Dọn dẹp hậu tố

Sau khi sửa bản đồ thuộc tính và hoàn tất đồng bộ đầy đủ:

  • Tài khoản miễn phí Rogue:Nếu việc tạo tổ chức không bị hạn chế trước khi sửa lỗi, một số người có thể đã tạo tài khoản Claude cá nhân miễn phí. Liên hệĐội ngũ Hỗ trợ của chúng tôiđể loại bỏ.

  • Tài khoản ma (chỗ ngồi email sai):Các tài khoản được cung cấp ban đầu với email sai có thể vẫn tồn tại trong tổ chức của bạn, chiếm chỗ mà không bao giờ có thể sử dụng. Liên hệ với đội Hỗ trợ của chúng tôi để hủy cấp những tài khoản này.

  • Tình trạng chỗ ngồi:Nếu các tài khoản ma đang chiếm tất cả các chỗ đã hợp đồng, các lần đăng nhập mới sẽ thất bại với lỗi hết chỗ ngay cả sau khi ánh xạ được sửa.

  • Thêm lại những người bị ảnh hưởng:Sau khi các tài khoản ma bị xóa, những người có email được chỉnh sửa có thể cần được mời lại hoặc cung cấp lại quyền truy cập.

  • Ngăn ngừa các sự việc xảy ra trong tương lai:Bật “Hạn chế tạo tổ chức” trong cài đặt Danh tính và truy cập của tổ chức bạn.


Xác minh

  1. Kiểm tra một mẫu người được cung cấp—xác nhận email của họ trong nhật ký cấp phát có khớp với định dạng email mà SSO gửi không.

  2. Yêu cầu người bị ảnh hưởng xóa cookie trình duyệt cho claude.ai, sau đó đăng nhập qua SSO. Họ nên trực tiếp vào không gian làm việc của tổ chức bạn.

  3. Xác nhận rằng mọi người không tạo tài khoản miễn phí — với việc tạo tổ chức bị hạn chế, những người bị chặn sẽ thấy một lỗi rõ ràng thay vì vào tài khoản cá nhân.

  4. Nếu Claude Code bị ảnh hưởng, hãy để người đó chạy lạiđăng nhập claude auth --doanh nghiệpvà xác nhận rằng email khớp với chỗ ngồi đã được cung cấp của họ.


Các vấn đề phổ biến

Vấn đề

Giải pháp

Đã cập nhật ánh xạ SCIM nhưng không kiểm tra yêu cầu SSO (hoặc ngược lại)

Cả hai đều phải được cập nhật. SCIM dướiỨng dụng doanh nghiệp → Cung cấp; Yêu cầu SSO theođăng nhập một lần (SSO) → Thuộc tính & Yêu cầuhoặcĐăng ký ứng dụng → Cấu hình token.

userPrincipalName ở định dạng employee-ID, không phải email thật

Chuyển SCIM để sử dụng thuộc tính mail thay vào đó.

Đồng bộ tăng dần chạy nhưng email không cập nhật

Khởi động lại việc cung cấplà bắt buộc sau khi thay đổi ánh xạ thuộc tính.

Yêu cầu email của ứng dụng OIDC chưa được cấu hình như một yêu cầu tùy chọn

Thêm email dướiĐăng ký ứng dụng → Cấu hình token.

Email đã được cập nhật nhưng người đó vẫn không thể đăng nhập

Tìm các tổ chức miễn phí không đáng tin cậy hoặc tài khoản ảo. Xóa cookie trình duyệt và thử lại.


Khi nào liên hệ Bộ phận Hỗ trợ

Liên hệĐội ngũ Hỗ trợ của chúng tôivới tên miền của tổ chức bạn, email của người bị ảnh hưởng, và ảnh chụp màn hình ánh xạ thuộc tính khi:

  • Các thuộc tính SCIM và SSO trông giống nhau nhưng mọi người vẫn không thể truy cập chỗ ngồi của họ.

  • Bạn cần xác nhận email mà Claude đã ghi lại trong quá trình cung cấp SCIM cho những người cụ thể.

  • Bạn cần giúp dọn dẹp các tài khoản ma hoặc các tổ chức miễn phí ngoài luồng.

  • Mọi người đang gặp lỗi vượt quá số ghế mặc dù vẫn còn ghế đã được hợp đồng.

✦ LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI

Hỗ trợ tư vấn, đào tạo và chuyển giao giải pháp AI cho cá nhân, doanh nghiệp và tổ chức.

Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của Anthropic Claude Support: https://support.claude.com/en/articles/13917829-microsoft-entra-id-sso-scim-email-mismatch ↗
Bản quyền nội dung gốc thuộc về Anthropic. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng.
Chat Zalo Chat Zalo
Gọi ngay Chat