View a markdown version of this page

데스크톱에서 Amazon QuickPing Identity용를 사용하여 엔터프라이즈 로그인 설정 - Amazon Quick

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

데스크톱에서 Amazon QuickPing Identity용를 사용하여 엔터프라이즈 로그인 설정

 적용 대상: 엔터프라이즈 에디션 
   대상: 시스템 관리자 

이 페이지에서는 Ping Identity를 사용하여 엔터프라이즈 로그인을 설정하는 네 단계를 모두 안내합니다.

  1. Ping Identity 제품(PingFederate 또는 PingOne)에서 OIDC 애플리케이션을 생성하고 해당 값을 기록합니다.

  2. Amazon Quick 관리 콘솔에서 확장 액세스 권한을 추가합니다.

  3. Amazon Quick 콘솔에서 확장을 생성합니다.

  4. 데스크톱 애플리케이션을 다운로드, 확인 및 배포합니다.

참고

시작하기 전에의 사전 조건을 검토하세요엔터프라이즈 배포를 위한 Amazon Quick on Desktop 설정.

1단계:에서 OIDC 애플리케이션 생성 Ping Identity

Ping Identity 제품에 퍼블릭 OIDC 클라이언트를 등록합니다. Amazon Quick 데스크톱 애플리케이션은이 클라이언트를 사용하여 PKCE를 통한 권한 부여 코드 흐름을 통해 사용자를 인증합니다. 이 클라이언트에는 클라이언트 보안 암호가 필요하지 않습니다. 새로 고침 토큰 권한 부여 유형을 활성화하고 offline_access 범위를 부여합니다. Ping Identity 제품의 지침을 선택합니다.

PingFederate

자세한 내용은 Ping Identity 설명서의 에서 OIDC 애플리케이션 설정을 PingFederate 참조하세요.

PingFederate OIDC 클라이언트를 생성하려면
  1. PingFederate 관리 콘솔에서 애플리케이션 → OAuth → 클라이언트로 이동하여 클라이언트 추가를 선택합니다.

  2. 클라이언트 ID 필드에이 클라이언트의 고유 식별자를 입력합니다.

  3. 이름 필드에 Amazon Quick Desktop을 입력합니다.

  4. 클라이언트 인증에서 없음을 선택합니다.

  5. 리디렉션 URI 섹션에서 http://localhost:18080를 입력하고 추가를 선택합니다.

  6. 허용된 권한 부여 유형 목록에서 권한 부여 코드새로 고침 토큰을 선택합니다.

  7. 코드 교환에 증명 키 필요(PKCE) 확인란을 선택합니다.

  8. 공통 범위에서 , openid, email,를 부여합니다profileoffline_access.

  9. 저장을 선택합니다.

  10. 클라이언트 ID를 기록해 둡니다. 이후 단계에서이 값이 필요합니다.

OIDC 정책을 구성하려면
  1. PingFederate 관리 콘솔에서 애플리케이션 → OAuth → OpenID Connect 정책 관리로 이동합니다.

  2. 이 클라이언트와 연결된 OIDC 정책을 선택하거나 정책 추가를 선택하여 정책을 생성합니다.

  3. 새로 고침 권한 부여 시 ID 토큰 반환 확인란을 선택합니다. 이렇게 하면 데스크톱 애플리케이션이 세션을 새로 고칠 때 현재 클레임이 포함된 새 ID 토큰을 수신할 수 있습니다.

  4. 속성 계약에서 email 클레임이 포함되고 인증 소스의 해당 사용자 속성에 매핑되었는지 확인합니다. email 클레임은 초기 인증 및 새로 고침 토큰 권한 부여 중에 발급된 토큰에 있어야 합니다.

  5. 저장을 선택합니다.

다음 OIDC 엔드포인트를 기록합니다. 2단계에서 앞서 기록한 클라이언트 ID와 함께 이러한 값을 입력합니다. <PINGFEDERATE_HOST>를 PingFederate 서버 호스트 이름으로 바꿉니다.

Field
클라이언트 ID입니다 클라이언트를 생성할 때 입력한 클라이언트 ID
발급자 URL https://<PINGFEDERATE_HOST>
권한 부여 엔드포인트 https://<PINGFEDERATE_HOST>/as/authorization.oauth2
Token 엔드포인트 https://<PINGFEDERATE_HOST>/as/token.oauth2
JWKS URI https://<PINGFEDERATE_HOST>/pf/JWKS

PingOne

자세한 내용은 Ping Identity 설명서의 애플리케이션 편집 - 네이티브를 참조하세요.

PingOne OIDC 네이티브 애플리케이션을 생성하려면
  1. PingOne 관리자 콘솔에서 애플리케이션 → 애플리케이션으로 이동하여 + 아이콘을 선택합니다.

  2. 애플리케이션 이름으로 Amazon Quick Desktop를 입력합니다.

  3. 애플리케이션 유형 섹션에서 네이티브를 선택한 다음 저장을 선택합니다.

  4. 구성 탭에서 편집을 선택하고 다음 설정을 구성합니다.

    설정
    응답 유형 코드
    권한 부여 유형 권한 부여 코드 및 새로 고침 토큰
    PKCE 적용 S256
    리디렉션 URI http://localhost:18080
    토큰 엔드포인트 인증 방법 없음
  5. 저장을 선택합니다.

  6. 리소스 탭에서 , openid, email, 범위를 추가합니다profileoffline_access.

    구성 탭이 아닌 리소스 탭에서 범위 추가

    구성 탭과는 별도의 단계입니다.는 기본적으로 openid 범위만 PingOne 허용하므로 리소스 탭에서 profile, 및 emailoffline_access를 명시적으로 추가해야 합니다. 이 단계를 건너뛰면 "사용자 정보 요청 실패(HTTP 401)"와 함께 로그인이 실패합니다. 이 오류는 로그인에 이러한 범위로 발급된 토큰이 필요하고이 탭에 추가하지 않는 한 토큰을 부여하지 PingOne 않기 때문에 발생합니다.

  7. 속성 매핑 탭에서 email 속성이 사용자의 이메일 주소에 매핑되었는지 확인합니다.

  8. 애플리케이션을 활성화됨으로 전환합니다.

  9. 구성 탭의 클라이언트 ID환경 ID를 기록해 둡니다.

참고

PingOne 도메인은 리전에 따라 다릅니다. 다음 예에서는 .com을 사용합니다. 도메인을 환경의 도메인으로 바꿉니다(예: , .ca .eu또는 .asia).

다음 OIDC 엔드포인트를 기록합니다. 2단계에서 앞서 기록한 클라이언트 ID와 함께 이러한 값을 입력합니다. 를 PingOne 환경 ID<ENV_ID>로 바꿉니다.

Field
클라이언트 ID입니다 구성 탭의 클라이언트 ID
발급자 URL https://auth.pingone.com/<ENV_ID>/as
권한 부여 엔드포인트 https://auth.pingone.com/<ENV_ID>/as/authorize
Token 엔드포인트 https://auth.pingone.com/<ENV_ID>/as/token
JWKS URI https://auth.pingone.com/<ENV_ID>/as/jwks
에 대한 올바른 JWKS URI 경로 사용 PingOne

JSON 웹 키 세트(JWKS) URI의 경우 이전 표에 표시된 /as/jwks 경로를 사용합니다. 일부 PingOne 형식에서 자리 표시자로 표시될 수 /.well-known/jwks.json있는를 사용하지 마십시오. PingOne는이 경로를 사용하지 않으며, 입력하면 로그인 토큰 검증이 실패합니다.

2단계: Amazon Quick 관리 콘솔에서 확장 액세스 추가

Amazon Quick 관리 콘솔에서 1단계에서 기록한 OIDC 엔드포인트 값과 클라이언트 ID를 사용하여 확장 액세스를 추가합니다.

확장 액세스를 추가하려면
  1. Amazon Quick 관리 콘솔에 로그인하고 계정 관리를 선택합니다.

  2. 왼쪽 탐색 창의 권한에서 확장 액세스를 선택합니다.

  3. 확장 액세스 추가를 선택합니다.

  4. 서비스 선택에서 Amazon Quick(빠른용 데스크톱 애플리케이션)을 선택한 후 다음을 선택합니다.

  5. 1단계에서 기록한 값을 사용하여 확장 세부 정보를 입력합니다.

    Field
    이름 이 확장 액세스의 이름(예: QuickDesktop-access). 이는 내부 참조일 뿐이며 IdP에 구성되지 않습니다. 공백 없이 영숫자와 하이픈만 사용합니다.
    설명 (선택 사항) 참조용으로만이 확장 액세스에 대한 설명입니다.
    발급자 URL 필요한 경로 접미사를 포함하여 1단계의 정확한 OIDC 발급자 URL입니다.
    권한 부여 엔드포인트 1단계의 OIDC 권한 부여 엔드포인트 URL
    토큰 엔드포인트 1단계의 OIDC 토큰 엔드포인트 URL
    JWKS URI 1단계의 JSON 웹 키 세트 URI
    클라이언트 ID입니다 1단계에서 기록한 OIDC 클라이언트 식별자(클라이언트 ID 또는 애플리케이션(클라이언트) ID)입니다. 필수 사항입니다.
  6. 추가를 선택합니다.

    중요

    추가를 선택하기 전에 모든 값이 올바른지 확인합니다. 생성 후에는 확장 액세스 구성을 편집할 수 없습니다. 값이 올바르지 않은 경우 확장 액세스를 삭제하고 새 확장 액세스를 생성해야 합니다.

3단계: Amazon Quick 콘솔에서 확장 생성

Amazon Quick 관리 콘솔에서 확장 액세스를 추가한 후 Amazon Quick 콘솔의 확장 페이지에서 확장을 생성합니다.

확장을 생성하려면
  1. Amazon Quick 콘솔의 왼쪽 탐색 창에서 확장을 선택합니다. 확장이 표시되지 않으면 추가를 선택하여 찾습니다.

  2. 확장 추가를 선택합니다.

  3. 2단계에서 생성한 빠른 확장 액세스를 위한 데스크톱 애플리케이션을 선택한 후 다음을 선택합니다.

  4. 생성(Create)을 선택합니다.

중요

2단계와 3단계가 모두 필요합니다. 확장 액세스 권한을 추가했지만 확장을 생성하지 않은 경우 엔터프라이즈 로그인을 사용할 수 없으며 사용자에게 “빠른 데스크톱에 대한 엔터프라이즈 로그인이이 계정에 대해 구성되지 않았습니다.”라는 오류가 표시됩니다.

참고

확장을 생성하는 것은 일회성 계정 수준 작업입니다. 관리자가 확장을 생성하면 계정의 모든 사용자가 엔터프라이즈 로그인을 사용할 수 있습니다. 개별 사용자는 확장 프로그램을 직접 활성화할 필요가 없으며 데스크톱 애플리케이션을 다운로드하고 로그인하기만 하면 됩니다.

4단계: 데스크톱 애플리케이션 다운로드, 확인 및 배포

이 단계에서는 데스크톱 애플리케이션을 다운로드하여 설치하고 엔터프라이즈 로그인이 작동하는지 확인한 다음 사용자에게 애플리케이션을 배포합니다.

먼저 Amazon Quick 콘솔에서 애플리케이션을 다운로드합니다.

데스크톱 애플리케이션을 다운로드하려면
  1. Amazon Quick 콘솔의 왼쪽 탐색 창에서 확장을 선택합니다. 확장이 표시되지 않으면 추가를 선택하여 찾습니다.

  2. 3단계에서 생성한 Quick Desktop 확장을 선택합니다.

  3. 확장에 대한 추가 옵션 아이콘(...)을 선택합니다.

  4. 운영 체제에 따라 Windows용 다운로드 또는 Mac용 다운로드를 선택합니다.

그런 다음 애플리케이션을 설치합니다. 설치 지침은 시작하기을 확인하세요.

애플리케이션을 설치한 후 엔터프라이즈 로그인이 작동하는지 확인합니다.

엔터프라이즈 로그인을 확인하려면
  1. Amazon Quick 데스크톱 애플리케이션을 엽니다.

  2. 로그인 화면에서 SSO 계속을 선택합니다.

  3. (선택 사항) 목록에서 AWS 리전 를 선택하거나 동적을 선택하여 애플리케이션이 리전을 자동으로 감지하도록 합니다.

  4. 회사 자격 증명으로 인증합니다. 애플리케이션은 자격 증명 공급자로 리디렉션된 다음 인증이 성공하면 홈 화면으로 돌아갑니다.

작은 정보

로그인에 실패하면 1단계의 OIDC 엔드포인트 및 클라이언트 ID와 비교하여 2단계에서 입력한 값을 확인합니다. 값이 올바르지 않은 경우 Amazon Quick 관리 콘솔의 권한 → 확장 액세스에서 확장 액세스를 삭제하고 올바른 값으로 2단계를 반복합니다. 자세한 내용은 단원을 참조하십시오데스크톱에서 Amazon Quick에 대한 엔터프라이즈 로그인 문제 해결.

마지막으로 설정을 확인한 후 사용자에게 애플리케이션을 배포합니다. 다운로드, 설치 및 로그인 지침을 시작하기 위해 로 안내합니다. 사용자는 SSO 계속을 선택하고 회사 자격 증명으로 로그인합니다. 추가 사용자별 구성은 필요하지 않습니다.