Afecta a
Equipos que configuran el SSO de Access Manager en un despliegue multi-tenant.
Qué cambió
Antes de emitir tokens, Auth valida que el email devuelto por el proveedor de identidad resuelva al tenant que inició el flujo SSO. Un email ausente o un email que resuelve a otro tenant se rechaza con la respuesta genérica de falla de SSO. Esta es una corrección de documentación que registra el comportamiento implementado. No anuncia una versión en tiempo de ejecución.
Impacto
Clasificación: acción requerida. Un proveedor de identidad que omite el claim de email o devuelve una dirección de otro tenant no completará el inicio de sesión SSO.
Qué debes hacer
1
Verifica que tu proveedor de identidad devuelva un email para cada identidad SSO.
2
Confirma que cada email devuelto resuelva al tenant que originó el inicio de sesión.
3
Prueba el flujo de callback SSO para cada tenant configurado antes del próximo cambio en producción.

