View a markdown version of this page

Problembehandlung bei der Unternehmensanmeldung für Amazon Quick auf dem Desktop - Amazon Quick

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Problembehandlung bei der Unternehmensanmeldung für Amazon Quick auf dem Desktop

 Gilt für: Enterprise Edition 
   Zielgruppe: Systemadministratoren 

Verwenden Sie die folgenden Anleitungen, um häufig auftretende Probleme bei der Unternehmensanmeldung zu lösen, unabhängig davon, welchen Identitätsanbieter Sie verwenden.

Tipp

Um bei der Diagnose eines Anmeldeproblems zu helfen, können Sie Anwendungsprotokolle vom Anmeldebildschirm aus exportieren. Fügen Sie diese Protokolle hinzu, wenn Sie Ihren Administrator oder AWS den Support kontaktieren.

Anmerkung

Wenn die Anwendung die Anmeldeseite nicht erreichen, die Authentifizierung nicht abschließen oder keine Inhalte laden kann, liegt das Problem möglicherweise am Netzwerk. Vergewissern Sie sich in eingeschränkten Umgebungen, dass die erforderlichen Domänen auf Ihrer Zulassungsliste stehen und dass die Firewall- und VPN-Einstellungen die Verbindungen nicht blockieren. Die Liste der erforderlichen Domänen finden Sie unterNetzwerkzugriff und erforderliche Domänen.

redirect_mismatch-Fehler

Stellen Sie sicher, dass die Umleitungs-URI in Ihrem IdP exakt ist http://localhost:18080 und als öffentlicher Client oder native Plattform konfiguriert ist.

Zugriff gesperrt: App nicht verifiziert () Google Workspace

Dieser Fehler bedeutet, dass der OAuth-Zustimmungsbildschirm auf Extern gesetzt ist. Navigieren Sie in der Google Cloud Console zu Google Auth Platform Branding und setzen Sie den Benutzertyp auf Intern, wodurch die Anmeldung auf Benutzer in Ihrer Organisation beschränkt wird. Google Workspace

Der Benutzer wurde nach der Anmeldung nicht gefunden

Dieser Fehler hat zwei häufige Ursachen:

  1. Der E-Mail-Anspruch wird nicht im Token zurückgegeben. Für die Microsoft Entra-ID müssen Sie dem ID-Token unter Token-Konfiguration den email optionalen Anspruch hinzufügen (siehe Schritt 1). Zusätzlich muss das Mail-Attribut des Benutzers in seinem Entra-ID-Profil ausgefüllt werden. Der Benutzerprinzipalname (UPN) allein reicht nicht aus.

  2. In Amazon Quick ist kein passender Benutzer vorhanden. Die E-Mail im Token muss exakt mit der E-Mail eines bereitgestellten Benutzers übereinstimmen. Stellen Sie bei IAM Identity Center-Konten sicher, dass die E-Mail-Adresse des Benutzers in Identity Center übereinstimmt. Beim E-Mail-Abgleich wird zwischen Groß- und Kleinschreibung unterschieden.

Fehler bei der Token-Validierung

Stellen Sie sicher, dass die Aussteller-URL in der Konfiguration für den Erweiterungszugriff genau mit der Aussteller-URL in der OIDC-Konfiguration Ihres IdP übereinstimmt.

Ungültiger Ausstellerfehler (Microsoft Entra ID)

Wenn die Anmeldung mit der Meldung „Ungültiger Aussteller:https://login.microsoftonline.com/TENANT_ID/v2.0“ fehlschlägt, stellen Sie sicher, dass die Aussteller-URL in Ihrer Konfiguration für den Erweiterungszugriff das Pfadsuffix enthält. /v2.0 Der Entra ID v2.0-Endpunkt gibt Tokens mit einem Anspruch aus, der Folgendes beinhaltet: iss /v2.0 Wenn das Suffix fehlt, löschen Sie den Erweiterungszugriff und erstellen Sie ihn erneut mit der richtigen Aussteller-URL.

Die Unternehmensanmeldung ist für dieses Konto nicht konfiguriert

Dieser Fehler bedeutet, dass der Erweiterungszugriff erstellt wurde, die Erweiterung selbst jedoch nicht. Wählen Sie in der Amazon Quick-Konsole im linken Navigationsbereich Erweiterungen aus (möglicherweise müssen Sie Mehr auswählen, um sie zu finden) und erstellen Sie die Erweiterung, indem Sie den Erweiterungszugriff auswählen, den Sie zuvor konfiguriert haben.

Die Anforderung der Benutzerinformationen ist fehlgeschlagen (HTTP 504)

Dies ist ein vorübergehender Backend-Timeout. Melden Sie sich zuerst über den Webbrowser bei Ihrem Amazon Quick-Konto an und versuchen Sie dann erneut, sich auf dem Desktop anzumelden. Wenn der Fehler weiterhin besteht, überprüfen Sie die Netzwerkkonnektivität zum Amazon Quick-Service-Endpunkt. Die Liste der erforderlichen Domänen finden Sie unterNetzwerkzugriff und erforderliche Domänen.

Einwilligungs- oder Erlaubnisfehler (Microsoft Entra ID)

Erteilen Sie die Zustimmung des Administrators für die erforderlichen API-Berechtigungen im Azure-Portal. Navigieren Sie zur Seite mit den API-Berechtigungen der App-Registrierung und wählen Sie Administratorzustimmung für [Ihre Organisation] gewähren aus.

Die Sitzung läuft häufig ab

Stellen Sie sicher, dass Ihr IdP für die Ausgabe von Aktualisierungstoken konfiguriert ist. Für Microsoft Entra ID ist der offline_access Bereich erforderlich. Geben Sie für Google Workspace dies access_type=offline in die Autorisierungsanfrage ein (wird automatisch von Quick bearbeitet). Für Okta muss der Gewährungstyp „Aktualisierungstoken“ aktiviert sein und der offline_access Geltungsbereich muss gewährt werden. Für Ping Identity muss der Gewährungstyp „Aktualisierungstoken“ aktiviert und der offline_access Geltungsbereich gewährt werden. Stellen Sie außerdem sicher PingFederate, dass in der OIDC-Richtlinie die Option „ID-Token bei Refresh Grant zurückgeben“ ausgewählt ist.

Anwendung nicht aktiviert () PingOne

Wenn die Authentifizierung sofort fehlschlägt, ohne dass die PingOne Anmeldeseite aufgerufen wird, überprüfen Sie, ob der Anwendungsumschalter in der PingOne Admin-Konsole auf Aktiviert gesetzt ist.

Die Anforderung der Benutzerinformationen ist fehlgeschlagen (HTTP 401) (PingOne)

Die erforderlichen Bereiche sind auf der Registerkarte Ressourcen der Anwendung nicht aktiviert. Dies ist ein separater Schritt als die Registerkarte „Konfiguration“. Standardmäßig wird nur der openid Geltungsbereich PingOne gewährt. Öffnen Sie in der PingOne Admin-Konsole die Registerkarte Ressourcen der Anwendung und fügen Sie die offline_access Bereiche emailprofile, und hinzu.

Fehler bei der Token-Validierung mit einem PingOne JSON-URI für das Web Key Set (JWKS)

Stellen Sie sicher, dass der JWKS-URI in Ihrer Konfiguration für den Erweiterungszugriff den /as/jwks Pfad verwendet (z. B.). https://auth.pingone.com/<ENV_ID>/as/jwks Verwenden Sie nicht. /.well-known/jwks.json Dieser kann in einigen Formularen als Platzhalter erscheinen. PingOne PingOneverwendet diesen Pfad nicht.

Fehlender E-Mail-Anspruch nach Aktualisierung (PingFederate)

Stellen Sie sicher, dass der email Anspruch im OIDC-Richtlinienattribut Contract enthalten und dem richtigen Benutzerattribut zugeordnet ist. Die Zuordnung muss den email Anspruch sowohl für die Erstauthentifizierung als auch für die Zuteilung von Aktualisierungstoken ergeben.