本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用设置企业登录 Microsoft Entra ID 适用于桌面版 Amazon Quick
| 适用于:企业版 |
| 目标受众:系统管理员 |
本页将引导您完成使用Microsoft Entra ID以下方式设置企业登录的所有四个步骤:
-
在中创建 OIDC 应用程序Microsoft Entra ID并记录其值。
-
在 Amazon Quick 管理控制台中添加扩展访问权限。
-
在 Amazon Quick 控制台中创建扩展。
-
下载、验证和分发桌面应用程序。
注意
在开始之前,请查看中的先决条件在桌面上设置 Amazon Quick 以进行企业部署。
步骤 1:在中创建 OIDC 应用程序 Microsoft Entra ID
在中注册公共 OIDC 客户端应用程序。Microsoft Entra IDAmazon Quick 桌面应用程序使用此客户端通过 PKCE 的授权码流程对用户进行身份验证。此客户端不需要客户端密钥。授予offline_access范围,以便应用程序可以发行刷新令牌。没有它,用户必须经常重新进行身份验证。
有关更多信息,请参阅Microsoft Entra文档中的
要创建 Entra ID 应用程序注册
-
在Azure门户中,导航到 Microsoft Entra ID → 应用程序注册 → 新注册。
-
配置以下设置:
设置 值 Name Amazon Quick Desktop支持的账户类型 仅限此组织目录中的帐户(单租户) 重定向 URI 平台 公开 client/native (移动设备和台式机) 重定向 URI http://localhost:18080 -
选择注册。
-
在概述页面上,记下应用程序(客户端)ID 和目录(租户)ID 。在后续步骤中需要这些值。
这是一次公开的客户注册。Entra ID自动为公共客户强制执行 PKCE。
配置 API 权限
-
在应用程序注册中,导航到 API 权限 → 添加权限 → Microsoft Graph → 委托权限。
-
添加以下权限:
openid、email、profile、offline_access。 -
选择添加权限。
-
如果您的组织需要,请选择 “为 [您的组织] 授予管理员同意” 。
配置身份验证设置
-
在应用程序注册中,导航到身份验证。
-
在 “高级设置” 下,将 “允许公共客户端流” 设置为 “是” 。
-
确认
http://localhost:18080已在 “移动和桌面应用程序” 下方列出。 -
选择保存。
配置代币声明
-
在应用程序注册中,导航到令牌配置。
-
选择 “添加可选索赔” 。
-
选择令牌类型:ID 。
-
选择
email索赔并选择 “添加” 。
重要
这个步骤为必填项。如果没有email可选声明,Microsoft Entra ID则不会在 ID 令牌中包含用户的电子邮件地址,Amazon Quick 无法将令牌映射到用户。此外,每位登录的用户都必须在其Entra ID个人资料(“联系信息” 下)中填充其 “邮件” 属性。仅有用户主体名称 (UPN) 是不够的,“邮件” 属性必须包含一个值。
记录以下 OIDC 端点。在步骤 2 中,输入这些值以及之前记下的应用程序(客户端)ID。<TENANT_ID>替换为您的目录(租户)ID。
重要
发行人 URL 必须包含/v2.0路径后缀。请勿使用 “Entra ID端点” 面板中显示的权限 URL,该面板省略了此后缀。如果缺少/v2.0后缀,则令牌验证失败,登录时出现 “发行者无效” 错误。
| Field | Value |
|---|---|
| 客户端 ID | 应用程序注册概述页面中的应用程序(客户端)ID |
| 发布者 URL | https://login.microsoftonline.com/<TENANT_ID>/v2.0 |
| 授权端点 | https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/authorize |
| 令牌端点 | https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/token |
| JWKS URI | https://login.microsoftonline.com/<TENANT_ID>/discovery/v2.0/keys |
提示
JWKS URI 未显示在 “Microsoft Entra ID端点” 面板中。您可以通过从 “端点” 面板打开 OpenID Connect 元数据文档 URL 并在 JSON 响应中找到该jwks_uri字段来找到它。或者,使用上表中显示的格式对其进行构造。
重要
如果您的应用程序由于声明映射功能而具有自定义签名密钥,则必须将包含应用程序(客户端)ID 的appid查询参数附加到 JWKS URI。否则,令牌验证将失败,因为默认密钥端点不返回应用程序的自定义签名密钥。例如:
https://login.microsoftonline.com/<TENANT_ID>/discovery/v2.0/keys?appid=<CLIENT_ID>
要确认正确的值,请打开附加了相同appid参数 (https://login.microsoftonline.com/<TENANT_ID>/.well-known/openid-configuration?appid=<CLIENT_ID>) 的 OpenID Connect 元数据文档,然后使用jwks_uri其返回的值。有关更多信息,请参阅Microsoft Entra文档中的
第 2 步:在 Amazon Quick 管理控制台中添加扩展访问权限
在 Amazon Quick 管理控制台中,使用您在步骤 1 中记录的 OIDC 终端节点值和客户端 ID 添加扩展访问权限。
添加扩展访问权限
-
登录亚马逊 Quick 管理控制台并选择管理账户。
-
在左侧导航窗格的 “权限” 下,选择 “扩展访问权限” 。
-
选择 “添加扩展访问权限” 。
-
在 “选择服务” 下,选择 Amazon Quick(Quick 桌面应用程序),然后选择 “下一步” 。
-
使用您在步骤 1 中记录的值输入分机详细信息:
Field Value Name 此扩展访问权限的名称(例如, QuickDesktop-access)。这仅是内部参考,未在您的 IdP 中配置。仅使用字母数字字符和连字符,不含空格。说明 (可选)此扩展访问权限的描述,仅供您参考。 发布者 URL 步骤 1 中的确切 OIDC 发行者 URL,包括所有必需的路径后缀。 授权端点 步骤 1 中的 OIDC 授权端点 URL 令牌端点 步骤 1 中的 OIDC 令牌终端节点 URL JWKS URI 步骤 1 中的 JSON Web 密钥集 URI 客户端 ID 您在步骤 1 中记录的 OIDC 客户端标识符(客户端 ID 或应用程序(客户端)ID)。必需。 -
选择添加。
重要
在选择 “添加” 之前,请验证所有值是否正确。扩展访问配置在创建后无法编辑。如果任何值不正确,则必须删除扩展访问权限并创建一个新的扩展访问权限。
第 3 步:在 Amazon Quick 控制台中创建扩展
在 Amazon Quick 管理控制台中添加扩展程序访问权限后,在 Amazon Quick 控制台的扩展页面上创建扩展。
创建扩展
-
在 Amazon Quick 控制台的左侧导航窗格中,选择扩展。如果您没有看到扩展程序,请选择 “更多” 进行查找。
-
选择 “添加扩展” 。
-
选择您在步骤 2 中创建的用于快速扩展访问的桌面应用程序,然后选择 “下一步” 。
-
选择创建。
重要
步骤 2 和步骤 3 均为必填项。如果您添加扩展程序访问权限但未创建扩展程序,则企业登录不可用,用户会看到错误:“尚未为此帐户配置 Quick Desktop 的企业登录。”
注意
创建扩展程序是一次性的、账户级别的操作。管理员创建扩展程序后,该帐户中的所有用户均可使用企业登录。个人用户无需自己启用扩展程序,他们只需要下载桌面应用程序并登录即可。
步骤 4:下载、验证和分发桌面应用程序
在此步骤中,您将下载并安装桌面应用程序,验证企业登录是否有效,然后将该应用程序分发给您的用户。
首先,从亚马逊 Quick 控制台下载应用程序。
下载桌面应用程序
-
在 Amazon Quick 控制台的左侧导航窗格中,选择扩展。如果您没有看到扩展程序,请选择 “更多” 进行查找。
-
选择您在步骤 3 中创建的快速桌面扩展程序。
-
选择 “更多选项” 图标 (...) 用于扩展。
-
根据您的操作系统,选择 Windows 版下载或为 Mac 版下载。
然后,安装该应用程序。有关安装说明,请参阅开始使用。
安装应用程序后,验证企业登录是否有效。
验证企业登录
-
打开亚马逊 Quick 桌面应用程序。
-
在登录屏幕上,选择 “继续使用 SSO”。
-
(可选) AWS 区域 从列表中选择您的,或选择动态,让应用程序自动检测您的区域。
-
使用您的公司凭证进行身份验证。应用程序重定向到您的身份提供商,然后在身份验证成功后返回主屏幕。
提示
如果登录失败,请根据步骤 1 中的 OIDC 端点和客户端 ID 验证您在步骤 2 中输入的值。如果任何值不正确,请删除 Amazon Quick 管理控制台中 “权限” → “扩展程序访问权限” 下的扩展访问权限,并使用正确的值重复步骤 2。有关更多帮助,请参阅 桌面版 Amazon Quick 企业登录疑难解答。
最后,验证设置后,将应用程序分发给您的用户。引导他们开始使用访问以获取下载、安装和登录说明。用户选择 “继续使用 SSO” 并使用其公司凭据登录,无需为每位用户进行额外的配置。