View a markdown version of this page

Memecahkan masalah masuk perusahaan untuk Amazon Quick di desktop - Amazon Quick

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memecahkan masalah masuk perusahaan untuk Amazon Quick di desktop

 Berlaku untuk: Enterprise Edition 
   Audiens yang dituju: Administr ator sistem 

Gunakan panduan berikut untuk menyelesaikan masalah masuk perusahaan yang umum, terlepas dari penyedia identitas mana yang Anda gunakan.

Tip

Untuk membantu mendiagnosis masalah masuk, Anda dapat mengekspor log aplikasi dari layar masuk. Sertakan log ini saat Anda menghubungi administrator atau AWS Dukungan.

catatan

Jika aplikasi tidak dapat mencapai halaman masuk, menyelesaikan otentikasi, atau memuat konten, masalahnya mungkin terkait jaringan. Di lingkungan terbatas, konfirmasikan bahwa domain yang diperlukan ada di daftar izin Anda dan bahwa pengaturan firewall dan VPN tidak memblokir koneksi. Untuk daftar domain yang diperlukan, lihatAkses jaringan dan domain yang diperlukan.

redirect_mismatch kesalahan

Verifikasi bahwa URI pengalihan di IdP Anda persis http://localhost:18080 dan dikonfigurasi sebagai klien publik atau platform asli.

Akses diblokir: aplikasi tidak diverifikasi (Google Workspace)

Kesalahan ini berarti layar persetujuan OAuth diatur ke Eksternal. Di dalamGoogle Cloud Console, arahkan ke Google Auth Platform Mer ek dan set el tipe Pengguna ke Inter nal, yang membatasi masuk ke pengguna di organisasi AndaGoogle Workspace.

Pengguna tidak ditemukan setelah masuk

Kesalahan ini memiliki dua penyebab umum:

  1. Klaim email tidak dikembalikan dalam token. Untuk Microsoft Entra ID, Anda harus menambahkan klaim op email sional ke token ID di bawah konfigurasi Token (lihat Langkah 1). Selain itu, atribut Mail pengguna harus diisi di profil ID Entra mereka. Nama Utama Pengguna (UPN) saja tidak cukup.

  2. Tidak ada pengguna yang cocok di Amazon Quick. Email dalam token harus sama persis dengan email pengguna yang disediakan. Untuk akun Pusat Identitas IAM, verifikasi kecocokan email pengguna di Pusat Identitas. Pencocokan email peka huruf besar/kecil.

Kegagalan validasi token

Verifikasi bahwa URL penerbit dalam konfigurasi akses ekstensi sama persis dengan URL penerbit dalam konfigurasi OIDC IdP Anda.

Kesalahan penerbit tidak valid (Microsoft Entra ID)

Jika login gagal dengan “Penerbit tidak valid: https://login.microsoftonline.com/TENANT_ID/v2.0 “, verifikasi bahwa URL Penerbit dalam konfigurasi akses ekstensi Anda menyertakan akhiran /v2.0 jalur. Titik akhir Entra ID v2.0 mengeluarkan token dengan iss klaim yang menyertakan. /v2.0 Jika akhiran hilang, hapus akses ekstensi dan buat ulang dengan URL Penerbit yang benar.

Masuk perusahaan tidak dikonfigurasi untuk akun ini

Kesalahan ini berarti akses ekstensi dibuat tetapi ekstensi itu sendiri tidak. Di konsol Amazon Quick, di panel navigasi kiri, pilih Ekstensi (Anda mungkin perlu memilih Lainnya untuk menemukannya), dan buat ekstensi, pilih akses ekstensi yang Anda konfigurasikan sebelumnya.

Permintaan info pengguna gagal (HTTP 504)

Ini adalah batas waktu backend sementara. Masuk ke akun Amazon Quick Anda melalui browser web terlebih dahulu, lalu coba lagi login desktop. Jika kesalahan berlanjut, verifikasi konektivitas jaringan ke titik akhir layanan Amazon Quick. Untuk daftar domain yang diperlukan, lihatAkses jaringan dan domain yang diperlukan.

Kesalahan persetujuan atau izin (Microsoft Entra ID)

Berikan persetujuan admin untuk izin API yang diperlukan di portal Azure. Arahkan ke halaman izin API pendaftaran aplikasi dan pilih Ber ikan persetujuan admin untuk [organisasi Anda].

Sesi sering berakhir

Verifikasi bahwa IdP Anda dikonfigurasi untuk mengeluarkan token penyegaran. Untuk Microsoft Entra ID, cak offline_access upan diperlukan. Untuk Google Workspace, sertakan access_type=offline dalam permintaan otorisasi (ditangani secara otomatis oleh Quick). Untuk Okta, jenis hibah Refresh Token harus diaktifkan dan offline_access cakupannya harus diberikan. Untuk Ping Identity, jenis hibah Refresh Token harus diaktifkan dan offline_access cakupannya harus diberikan. Untuk PingFederate, verifikasi juga bahwa Ret urn ID Token On Refresh Grant dipilih dalam kebijakan OIDC.

Aplikasi tidak diaktifkan (PingOne)

Jika otentikasi gagal segera tanpa mencapai halaman PingOne login, verifikasi bahwa sakelar aplikasi disetel ke Akti fkan di konsol PingOne admin.

Permintaan info pengguna gagal (HTTP 401) (PingOne)

Cakupan yang diperlukan tidak diaktifkan pada tab Resources aplikasi. Ini adalah langkah terpisah dari tab Konfigurasi: hanya PingOne memberikan openid ruang lingkup secara default. Di konsol PingOne admin, buka tab Resources aplikasi dan tambahkanemail,profile, dan cak offline_access upan.

Kegagalan validasi token dengan PingOne URI JSON Web Key Set (JWKS)

Verifikasi bahwa URI JWKS dalam konfigurasi akses ekstensi Anda menggunakan /as/jwks jalur (misalnya,https://auth.pingone.com/<ENV_ID>/as/jwks). Jangan gunakan/.well-known/jwks.json, yang dapat muncul sebagai placeholder dalam beberapa PingOne bentuk. PingOnetidak menggunakan jalur ini.

Klaim email hilang setelah refresh (PingFederate)

Verifikasi bahwa email klaim disertakan dalam Kontrak A tribut kebijakan OIDC dan dipetakan ke atribut pengguna yang benar. Pemetaan harus menghasilkan email klaim untuk otentikasi awal dan hibah token penyegaran.