View a markdown version of this page

Résolution des problèmes liés à la connexion d'entreprise à Amazon Quick sur ordinateur - Amazon Quick

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Résolution des problèmes liés à la connexion d'entreprise à Amazon Quick sur ordinateur

 S’applique à : édition Enterprise 
   Public cible : administrateurs système 

Suivez les instructions suivantes pour résoudre les problèmes de connexion courants en entreprise, quel que soit le fournisseur d'identité que vous utilisez.

Astuce

Pour aider à diagnostiquer un problème de connexion, vous pouvez exporter les journaux des applications depuis l'écran de connexion. Incluez ces journaux lorsque vous contactez votre administrateur ou AWS le support.

Note

Si l'application ne parvient pas à accéder à la page de connexion, à terminer l'authentification ou à charger du contenu, le problème est peut-être lié au réseau. Dans les environnements restreints, vérifiez que les domaines requis figurent sur votre liste d'autorisation et que les paramètres du pare-feu et du VPN ne bloquent pas les connexions. Pour la liste des domaines requis, consultezAccès au réseau et domaines requis.

redirect_mismatchErreur

Vérifiez que l'URI de redirection dans votre IdP est exact http://localhost:18080 et qu'il est configuré en tant que client public ou plateforme native.

Accès bloqué : application non vérifiée (Google Workspace)

Cette erreur signifie que l'écran de consentement OAuth est réglé sur Externe. Dans leGoogle Cloud Console, accédez à Google Auth Platform Image de marque et définissez le type d'utilisateur sur Interne, ce qui limite la connexion aux utilisateurs de votre Google Workspace organisation.

Utilisateur introuvable après la connexion

Cette erreur a deux causes courantes :

  1. La réclamation par e-mail n'est pas renvoyée dans le jeton. Pour Microsoft Entra ID, vous devez ajouter la réclamation email facultative au jeton d'identification sous Configuration du jeton (voir Étape 1). En outre, l'attribut Mail de l'utilisateur doit être renseigné dans son profil Entra ID. Le nom d'utilisateur principal (UPN) à lui seul ne suffit pas.

  2. Il n'existe aucun utilisateur correspondant dans Amazon Quick. L'adresse e-mail contenue dans le jeton doit correspondre exactement à l'adresse e-mail d'un utilisateur configuré. Pour les comptes IAM Identity Center, vérifiez que l'adresse e-mail de l'utilisateur dans Identity Center correspond. La correspondance des e-mails fait la distinction entre majuscules et minuscules

Échec de validation du jeton

Vérifiez que l'URL de l'émetteur dans la configuration d'accès à l'extension correspond exactement à l'URL de l'émetteur dans la configuration OIDC de votre IdP.

Erreur d'émetteur non valide (Microsoft Entra ID)

Si la connexion échoue avec « Émetteur non valide : https://login.microsoftonline.com/TENANT_ID/v2.0 », vérifiez que l'URL de l'émetteur dans la configuration d'accès de votre extension inclut le suffixe du /v2.0 chemin. Le point de terminaison Entra ID v2.0 émet des jetons avec une iss réclamation qui inclut/v2.0. Si le suffixe est absent, supprimez l'accès à l'extension et recréez-le avec l'URL d'émetteur correcte.

La connexion d'entreprise n'est pas configurée pour ce compte

Cette erreur signifie que l'accès à l'extension a été créé mais que l'extension elle-même ne l'a pas été. Dans la console Amazon Quick, dans le volet de navigation de gauche, choisissez Extensions (vous devrez peut-être choisir Plus pour la trouver), puis créez l'extension en sélectionnant l'accès à l'extension que vous avez configuré précédemment.

La demande d'informations utilisateur a échoué (HTTP 504)

Il s'agit d'un délai d'expiration temporaire du backend. Connectez-vous d'abord à votre compte Amazon Quick via le navigateur Web, puis réessayez de vous connecter sur ordinateur. Si l'erreur persiste, vérifiez la connectivité réseau au point de terminaison Amazon Quick Service. Pour la liste des domaines requis, consultezAccès au réseau et domaines requis.

Erreurs de consentement ou d'autorisation (Microsoft Entra ID)

Accordez le consentement de l'administrateur pour les autorisations d'API requises sur le portail Azure. Accédez à la page des autorisations d'API de l'enregistrement de l'application et choisissez Accorder le consentement de l'administrateur pour [votre organisation].

La session expire fréquemment

Vérifiez que votre IdP est configuré pour émettre des jetons d'actualisation. Pour Microsoft Entra ID, l'offline_accessétendue est requise. Pour Google Workspace, access_type=offline incluez-le dans la demande d'autorisation (gérée automatiquement par Quick). Pour Okta, le type d'autorisation Refresh Token doit être activé et l'offline_accessétendue doit être accordée. Pour Ping Identity, le type d'autorisation Refresh Token doit être activé et la offline_access portée doit être accordée. Pour PingFederate, vérifiez également que l'option Return ID Token On Refresh Grant est sélectionnée dans la politique OIDC.

Application non activée (PingOne)

Si l'authentification échoue immédiatement sans accéder à la page de PingOne connexion, vérifiez que le bouton de l'application est réglé sur Activé dans la console PingOne d'administration.

La demande d'informations utilisateur a échoué (HTTP 401) (PingOne)

Les étendues requises ne sont pas activées dans l'onglet Ressources de l'application. Il s'agit d'une étape distincte de celle de l'onglet Configuration : PingOne par défaut, seule la openid portée est accordée. Dans la console PingOne d'administration, ouvrez l'onglet Ressources de l'application et ajoutez les offline_access champs emailprofile, et.

Échec de validation du jeton avec un PingOne URI JSON Web Key Set (JWKS)

Vérifiez que l'URI JWKS dans la configuration d'accès de votre extension utilise le /as/jwks chemin (par exemple,https://auth.pingone.com/<ENV_ID>/as/jwks). Ne pas utiliser/.well-known/jwks.json, car il peut apparaître comme espace réservé dans certains PingOne formulaires. PingOnen'utilise pas ce chemin.

Demande d'e-mail manquante après l'actualisation (PingFederate)

Vérifiez que la email réclamation est incluse dans le contrat d'attribut de la politique OIDC et qu'elle est associée à l'attribut utilisateur approprié. Le mappage doit produire la email demande d'authentification initiale et d'attribution de jetons d'actualisation.