Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Résolution des problèmes liés à la connexion d'entreprise à Amazon Quick sur ordinateur
| S’applique à : édition Enterprise |
| Public cible : administrateurs système |
Suivez les instructions suivantes pour résoudre les problèmes de connexion courants en entreprise, quel que soit le fournisseur d'identité que vous utilisez.
Astuce
Pour aider à diagnostiquer un problème de connexion, vous pouvez exporter les journaux des applications depuis l'écran de connexion. Incluez ces journaux lorsque vous contactez votre administrateur ou AWS le support.
Note
Si l'application ne parvient pas à accéder à la page de connexion, à terminer l'authentification ou à charger du contenu, le problème est peut-être lié au réseau. Dans les environnements restreints, vérifiez que les domaines requis figurent sur votre liste d'autorisation et que les paramètres du pare-feu et du VPN ne bloquent pas les connexions. Pour la liste des domaines requis, consultezAccès au réseau et domaines requis.
redirect_mismatchErreur-
Vérifiez que l'URI de redirection dans votre IdP est exact
http://localhost:18080et qu'il est configuré en tant que client public ou plateforme native. - Accès bloqué : application non vérifiée (Google Workspace)
-
Cette erreur signifie que l'écran de consentement OAuth est réglé sur Externe. Dans leGoogle Cloud Console, accédez à Google Auth Platform → Image de marque et définissez le type d'utilisateur sur Interne, ce qui limite la connexion aux utilisateurs de votre Google Workspace organisation.
- Utilisateur introuvable après la connexion
-
Cette erreur a deux causes courantes :
-
La réclamation par e-mail n'est pas renvoyée dans le jeton. Pour Microsoft Entra ID, vous devez ajouter la réclamation
emailfacultative au jeton d'identification sous Configuration du jeton (voir Étape 1). En outre, l'attribut Mail de l'utilisateur doit être renseigné dans son profil Entra ID. Le nom d'utilisateur principal (UPN) à lui seul ne suffit pas. -
Il n'existe aucun utilisateur correspondant dans Amazon Quick. L'adresse e-mail contenue dans le jeton doit correspondre exactement à l'adresse e-mail d'un utilisateur configuré. Pour les comptes IAM Identity Center, vérifiez que l'adresse e-mail de l'utilisateur dans Identity Center correspond. La correspondance des e-mails fait la distinction entre majuscules et minuscules
-
- Échec de validation du jeton
-
Vérifiez que l'URL de l'émetteur dans la configuration d'accès à l'extension correspond exactement à l'URL de l'émetteur dans la configuration OIDC de votre IdP.
- Erreur d'émetteur non valide (Microsoft Entra ID)
-
Si la connexion échoue avec « Émetteur non valide : https://login.microsoftonline.com/TENANT_ID/v2.0 », vérifiez que l'URL de l'émetteur dans la configuration d'accès de votre extension inclut le suffixe du
/v2.0chemin. Le point de terminaison Entra ID v2.0 émet des jetons avec uneissréclamation qui inclut/v2.0. Si le suffixe est absent, supprimez l'accès à l'extension et recréez-le avec l'URL d'émetteur correcte. - La connexion d'entreprise n'est pas configurée pour ce compte
-
Cette erreur signifie que l'accès à l'extension a été créé mais que l'extension elle-même ne l'a pas été. Dans la console Amazon Quick, dans le volet de navigation de gauche, choisissez Extensions (vous devrez peut-être choisir Plus pour la trouver), puis créez l'extension en sélectionnant l'accès à l'extension que vous avez configuré précédemment.
- La demande d'informations utilisateur a échoué (HTTP 504)
-
Il s'agit d'un délai d'expiration temporaire du backend. Connectez-vous d'abord à votre compte Amazon Quick via le navigateur Web, puis réessayez de vous connecter sur ordinateur. Si l'erreur persiste, vérifiez la connectivité réseau au point de terminaison Amazon Quick Service. Pour la liste des domaines requis, consultezAccès au réseau et domaines requis.
- Erreurs de consentement ou d'autorisation (Microsoft Entra ID)
-
Accordez le consentement de l'administrateur pour les autorisations d'API requises sur le portail Azure. Accédez à la page des autorisations d'API de l'enregistrement de l'application et choisissez Accorder le consentement de l'administrateur pour [votre organisation].
- La session expire fréquemment
-
Vérifiez que votre IdP est configuré pour émettre des jetons d'actualisation. Pour Microsoft Entra ID, l'
offline_accessétendue est requise. Pour Google Workspace,access_type=offlineincluez-le dans la demande d'autorisation (gérée automatiquement par Quick). Pour Okta, le type d'autorisation Refresh Token doit être activé et l'offline_accessétendue doit être accordée. Pour Ping Identity, le type d'autorisation Refresh Token doit être activé et laoffline_accessportée doit être accordée. Pour PingFederate, vérifiez également que l'option Return ID Token On Refresh Grant est sélectionnée dans la politique OIDC. - Application non activée (PingOne)
-
Si l'authentification échoue immédiatement sans accéder à la page de PingOne connexion, vérifiez que le bouton de l'application est réglé sur Activé dans la console PingOne d'administration.
- La demande d'informations utilisateur a échoué (HTTP 401) (PingOne)
-
Les étendues requises ne sont pas activées dans l'onglet Ressources de l'application. Il s'agit d'une étape distincte de celle de l'onglet Configuration : PingOne par défaut, seule la
openidportée est accordée. Dans la console PingOne d'administration, ouvrez l'onglet Ressources de l'application et ajoutez lesoffline_accesschampsemailprofile, et. - Échec de validation du jeton avec un PingOne URI JSON Web Key Set (JWKS)
-
Vérifiez que l'URI JWKS dans la configuration d'accès de votre extension utilise le
/as/jwkschemin (par exemple,https://auth.pingone.com/<ENV_ID>/as/jwks). Ne pas utiliser/.well-known/jwks.json, car il peut apparaître comme espace réservé dans certains PingOne formulaires. PingOnen'utilise pas ce chemin. - Demande d'e-mail manquante après l'actualisation (PingFederate)
-
Vérifiez que la
emailréclamation est incluse dans le contrat d'attribut de la politique OIDC et qu'elle est associée à l'attribut utilisateur approprié. Le mappage doit produire laemaildemande d'authentification initiale et d'attribution de jetons d'actualisation.