View a markdown version of this page

Solución de problemas de inicio de sesión empresarial para Amazon Quick en escritorio - Amazon Quick

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Solución de problemas de inicio de sesión empresarial para Amazon Quick en escritorio

 Se aplica a: Enterprise Edition 
   Público al que va dirigido: administradores de sistemas 

Utilice la siguiente guía para resolver los problemas habituales de inicio de sesión empresarial, independientemente del proveedor de identidad que utilice.

sugerencia

Para ayudar a diagnosticar un problema de inicio de sesión, puedes exportar los registros de las aplicaciones desde la pantalla de inicio de sesión. Incluye estos registros cuando te pongas en contacto con el administrador o AWS el servicio de asistencia.

nota

Si la aplicación no puede acceder a la página de inicio de sesión, completar la autenticación o cargar contenido, es posible que el problema esté relacionado con la red. En entornos restringidos, comprueba que los dominios necesarios estén en la lista de dominios permitidos y que la configuración del firewall y la VPN no bloqueen las conexiones. Para ver la lista de los dominios necesarios, consulteAcceso a la red y dominios necesarios.

Error redirect_mismatch

Compruebe que el URI de redireccionamiento de su IdP sea exacto http://localhost:18080 y esté configurado como un cliente público o una plataforma nativa.

Acceso bloqueado: aplicación no verificada () Google Workspace

Este error significa que la pantalla de consentimiento de OAuth está configurada como Externa. EnGoogle Cloud Console, ve a Google Auth Platform Marca y establece el tipo de usuario en Interno, lo que restringe el inicio de sesión a los usuarios de tu organización. Google Workspace

No se encontró el usuario después de iniciar sesión

Este error tiene dos causas comunes:

  1. La reclamación por correo electrónico no se devuelve en el token. Para Microsoft Entra ID, debes agregar la reclamación email opcional al token de ID en Configuración del token (consulta el paso 1). Además, el atributo Mail del usuario debe rellenarse en su perfil de Entra ID. El nombre principal de usuario (UPN) por sí solo no es suficiente.

  2. No existe ningún usuario que coincida en Amazon Quick. El correo electrónico del token debe coincidir exactamente con el correo electrónico de un usuario aprovisionado. En el caso de las cuentas del Identity Center de IAM, verifica que el correo electrónico del usuario en el Identity Center coincida. La coincidencia de correos electrónicos distingue entre mayúsculas y minúsculas.

Fallo en la validación del token

Verifique que la URL del emisor en la configuración de acceso a la extensión coincida exactamente con la URL del emisor en la configuración de OIDC de su IdP.

Error de emisor no válido (ID de entrada de Microsoft)

Si no puedes iniciar sesión con el mensaje «Emisor no válido:https://login.microsoftonline.com/TENANT_ID/v2.0», comprueba que la URL del emisor en tu configuración de acceso a la extensión incluya el sufijo de la ruta. /v2.0 El punto final de Entra ID v2.0 emite tokens con una afirmación que incluye: iss /v2.0 Si falta el sufijo, borra la extensión de acceso y vuelve a crearla con la URL del emisor correcta.

El inicio de sesión empresarial no está configurado para esta cuenta

Este error significa que se creó el acceso a la extensión, pero no la extensión en sí. En la consola rápida de Amazon, en el panel de navegación izquierdo, selecciona Extensiones (puede que tengas que elegir Más para encontrarla) y crea la extensión, seleccionando el acceso a la extensión que configuraste anteriormente.

Fallo en la solicitud de información de usuario (HTTP 504)

Se trata de un tiempo de espera transitorio del backend. Inicia sesión primero en tu cuenta de Amazon Quick a través del navegador web y, a continuación, vuelve a intentar iniciar sesión desde el escritorio. Si el error persiste, verifica la conectividad de la red con el punto final del servicio Amazon Quick. Para ver la lista de dominios obligatorios, consulteAcceso a la red y dominios necesarios.

Errores de consentimiento o permiso (Microsoft Entra ID)

Conceda el consentimiento del administrador para obtener los permisos de API necesarios en el portal de Azure. Navegue hasta la página de permisos de API del registro de la aplicación y elija Conceder el consentimiento de administrador a [su organización].

La sesión vence con frecuencia

Compruebe que su IdP esté configurado para emitir tokens de actualización. Para el Entra ID de Microsoft, el offline_access alcance es obligatorio. En el caso de Google Workspace, access_type=offline inclúyelo en la solicitud de autorización (que Quick gestiona automáticamente). En el caso de Okta, el tipo de concesión Refresh Token debe estar habilitado y el offline_access alcance debe estar otorgado. Para Ping Identity, el tipo de concesión Refresh Token debe estar habilitado y el offline_access alcance debe estar otorgado. También verifique que el token de identificación de devolución al actualizar la subvención esté seleccionado en la política del OIDC. PingFederate

La aplicación no está habilitada () PingOne

Si la autenticación falla inmediatamente sin llegar a la página de inicio de PingOne sesión, comprueba que el botón de la aplicación esté activado en la consola de PingOne administración.

Fallo en la solicitud de información de usuario (HTTP 401) (PingOne)

Los ámbitos requeridos no están habilitados en la pestaña Recursos de la aplicación. Este es un paso independiente de la pestaña Configuración: PingOne otorga solo el openid alcance de forma predeterminada. En la consola de PingOne administración, abra la pestaña Recursos de la aplicación y añada los offline_access ámbitos emailprofile, y.

Fallo en la validación del token con un URI de un conjunto de claves web PingOne JSON (JWKS)

Comprueba que el URI de JWKS de tu configuración de acceso a la extensión utilice la /as/jwks ruta (por ejemplo,). https://auth.pingone.com/<ENV_ID>/as/jwks No la utilices/.well-known/jwks.json, ya que puede aparecer como marcador de posición en algunos formularios. PingOne PingOneno usa esta ruta.

Falta la notificación por correo electrónico después de la actualización (PingFederate)

Compruebe que la email reclamación esté incluida en el contrato de atributos de la política OIDC y que esté asignada al atributo de usuario correcto. La asignación debe generar la email solicitud tanto para la autenticación inicial como para la concesión de tokens de actualización.