Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memecahkan masalah masuk perusahaan untuk Amazon Quick di desktop
| Berlaku untuk: Enterprise Edition |
| Audiens yang dituju: Administr ator sistem |
Gunakan panduan berikut untuk menyelesaikan masalah masuk perusahaan yang umum, terlepas dari penyedia identitas mana yang Anda gunakan.
Tip
Untuk membantu mendiagnosis masalah masuk, Anda dapat mengekspor log aplikasi dari layar masuk. Sertakan log ini saat Anda menghubungi administrator atau AWS Dukungan.
catatan
Jika aplikasi tidak dapat mencapai halaman masuk, menyelesaikan otentikasi, atau memuat konten, masalahnya mungkin terkait jaringan. Di lingkungan terbatas, konfirmasikan bahwa domain yang diperlukan ada di daftar izin Anda dan bahwa pengaturan firewall dan VPN tidak memblokir koneksi. Untuk daftar domain yang diperlukan, lihatAkses jaringan dan domain yang diperlukan.
redirect_mismatchkesalahan-
Verifikasi bahwa URI pengalihan di IdP Anda persis
http://localhost:18080dan dikonfigurasi sebagai klien publik atau platform asli. - Akses diblokir: aplikasi tidak diverifikasi (Google Workspace)
-
Kesalahan ini berarti layar persetujuan OAuth diatur ke Eksternal. Di dalamGoogle Cloud Console, arahkan ke Google Auth Platform → Mer ek dan set el tipe Pengguna ke Inter nal, yang membatasi masuk ke pengguna di organisasi AndaGoogle Workspace.
- Pengguna tidak ditemukan setelah masuk
-
Kesalahan ini memiliki dua penyebab umum:
-
Klaim email tidak dikembalikan dalam token. Untuk Microsoft Entra ID, Anda harus menambahkan klaim op
emailsional ke token ID di bawah konfigurasi Token (lihat Langkah 1). Selain itu, atribut Mail pengguna harus diisi di profil ID Entra mereka. Nama Utama Pengguna (UPN) saja tidak cukup. -
Tidak ada pengguna yang cocok di Amazon Quick. Email dalam token harus sama persis dengan email pengguna yang disediakan. Untuk akun Pusat Identitas IAM, verifikasi kecocokan email pengguna di Pusat Identitas. Pencocokan email peka huruf besar/kecil.
-
- Kegagalan validasi token
-
Verifikasi bahwa URL penerbit dalam konfigurasi akses ekstensi sama persis dengan URL penerbit dalam konfigurasi OIDC IdP Anda.
- Kesalahan penerbit tidak valid (Microsoft Entra ID)
-
Jika login gagal dengan “Penerbit tidak valid: https://login.microsoftonline.com/TENANT_ID/v2.0 “, verifikasi bahwa URL Penerbit dalam konfigurasi akses ekstensi Anda menyertakan akhiran
/v2.0jalur. Titik akhir Entra ID v2.0 mengeluarkan token denganissklaim yang menyertakan./v2.0Jika akhiran hilang, hapus akses ekstensi dan buat ulang dengan URL Penerbit yang benar. - Masuk perusahaan tidak dikonfigurasi untuk akun ini
-
Kesalahan ini berarti akses ekstensi dibuat tetapi ekstensi itu sendiri tidak. Di konsol Amazon Quick, di panel navigasi kiri, pilih Ekstensi (Anda mungkin perlu memilih Lainnya untuk menemukannya), dan buat ekstensi, pilih akses ekstensi yang Anda konfigurasikan sebelumnya.
- Permintaan info pengguna gagal (HTTP 504)
-
Ini adalah batas waktu backend sementara. Masuk ke akun Amazon Quick Anda melalui browser web terlebih dahulu, lalu coba lagi login desktop. Jika kesalahan berlanjut, verifikasi konektivitas jaringan ke titik akhir layanan Amazon Quick. Untuk daftar domain yang diperlukan, lihatAkses jaringan dan domain yang diperlukan.
- Kesalahan persetujuan atau izin (Microsoft Entra ID)
-
Berikan persetujuan admin untuk izin API yang diperlukan di portal Azure. Arahkan ke halaman izin API pendaftaran aplikasi dan pilih Ber ikan persetujuan admin untuk [organisasi Anda].
- Sesi sering berakhir
-
Verifikasi bahwa IdP Anda dikonfigurasi untuk mengeluarkan token penyegaran. Untuk Microsoft Entra ID, cak
offline_accessupan diperlukan. Untuk Google Workspace, sertakanaccess_type=offlinedalam permintaan otorisasi (ditangani secara otomatis oleh Quick). Untuk Okta, jenis hibah Refresh Token harus diaktifkan danoffline_accesscakupannya harus diberikan. Untuk Ping Identity, jenis hibah Refresh Token harus diaktifkan danoffline_accesscakupannya harus diberikan. Untuk PingFederate, verifikasi juga bahwa Ret urn ID Token On Refresh Grant dipilih dalam kebijakan OIDC. - Aplikasi tidak diaktifkan (PingOne)
-
Jika otentikasi gagal segera tanpa mencapai halaman PingOne login, verifikasi bahwa sakelar aplikasi disetel ke Akti fkan di konsol PingOne admin.
- Permintaan info pengguna gagal (HTTP 401) (PingOne)
-
Cakupan yang diperlukan tidak diaktifkan pada tab Resources aplikasi. Ini adalah langkah terpisah dari tab Konfigurasi: hanya PingOne memberikan
openidruang lingkup secara default. Di konsol PingOne admin, buka tab Resources aplikasi dan tambahkanemail,profile, dan cakoffline_accessupan. - Kegagalan validasi token dengan PingOne URI JSON Web Key Set (JWKS)
-
Verifikasi bahwa URI JWKS dalam konfigurasi akses ekstensi Anda menggunakan
/as/jwksjalur (misalnya,https://auth.pingone.com/<ENV_ID>/as/jwks). Jangan gunakan/.well-known/jwks.json, yang dapat muncul sebagai placeholder dalam beberapa PingOne bentuk. PingOnetidak menggunakan jalur ini. - Klaim email hilang setelah refresh (PingFederate)
-
Verifikasi bahwa
emailklaim disertakan dalam Kontrak A tribut kebijakan OIDC dan dipetakan ke atribut pengguna yang benar. Pemetaan harus menghasilkanemailklaim untuk otentikasi awal dan hibah token penyegaran.