Afeta
Equipes que configuram o SSO do Access Manager em um deploy multi-tenant.
O que mudou
Antes de emitir tokens, o Auth valida que o e-mail retornado pelo provedor de identidade resolve para o tenant que iniciou o fluxo de SSO. Um e-mail ausente ou um e-mail que resolve para outro tenant é rejeitado com a resposta genérica de falha de SSO. Esta é uma correção da documentação que registra o comportamento implementado. Ela não anuncia um release de runtime.
Impacto
Classificação: Ação necessária. Um provedor de identidade que omite a claim de e-mail ou retorna um endereço de outro tenant não vai concluir o login por SSO.
O que você precisa fazer
1
Verifique se o seu provedor de identidade retorna um e-mail para cada identidade de SSO.
2
Confirme que cada e-mail retornado resolve para o tenant que iniciou o login.
3
Teste o fluxo de callback do SSO para cada tenant configurado antes da próxima mudança em produção.

