View a markdown version of this page

使用设置企业登录 Ping Identity 适用于桌面版 Amazon Quick - Amazon Quick

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用设置企业登录 Ping Identity 适用于桌面版 Amazon Quick

 适用于:企业版 
   目标受众:系统管理员 

本页将引导您完成使用Ping Identity以下方式设置企业登录的所有四个步骤:

  1. 在您的Ping Identity产品(PingFederate或PingOne)中创建 OIDC 应用程序并记录其值。

  2. 在 Amazon Quick 管理控制台中添加扩展访问权限。

  3. 在 Amazon Quick 控制台中创建扩展。

  4. 下载、验证和分发桌面应用程序。

注意

在开始之前,请查看中的先决条件在桌面上设置 Amazon Quick 以进行企业部署

步骤 1:在中创建 OIDC 应用程序 Ping Identity

在您的Ping Identity产品中注册一个公共 OIDC 客户端。Amazon Quick 桌面应用程序使用此客户端通过 PKCE 的授权码流程对用户进行身份验证。此客户端不需要客户端密钥。启用刷新令牌授权类型并授予offline_access范围。为您的Ping Identity产品选择说明书。

PingFederate

有关更多信息,请参阅文档PingFederate中的设置 OIDC 应用程序。Ping Identity

要创建 PingFederate OIDC 客户端
  1. 在PingFederate管理控制台中,转到应用程序 → OAuth → 客户端,然后选择添加客户端。

  2. 在 “客户端 ID” 字段中,输入该客户机的唯一标识符。

  3. 名称字段中,输入 Amazon Quick Desktop

  4. 对于 “客户端身份验证”,选择 “无”

  5. 重定向 URI 部分中,输入http://localhost:18080并选择添加

  6. 在 “允许的授权类型” 列表中,选择授权码刷新令牌

  7. 选中 “需要验证密钥才能进行代码交换 (PKCE)” 复选框。

  8. 在 “通用范围” 下,授予以下权限:openidemail、、profileoffline_access

  9. 选择保存

  10. 记下客户端 ID 。在后续步骤中需要此值。

配置 OIDC 策略
  1. 在PingFederate管理控制台中,转到应用程序 → OAuth → OpenID Connect 策略管理。

  2. 选择与此客户端关联的 OIDC 策略,或选择添加策略来创建一个。

  3. 选中 “刷新授权时返回 ID 令牌” 复选框。这可确保桌面应用程序在刷新会话时收到带有当前声明的新 ID 令牌。

  4. “属性合同” 下,验证email索赔是否包含并映射到身份验证源中的相应用户属性。email索赔必须存在于初始身份验证和刷新令牌授予期间发行的令牌中。

  5. 选择保存

记录以下 OIDC 端点。在步骤 2 中,输入这些值以及之前记下的客户端 ID。<PINGFEDERATE_HOST>替换为您的PingFederate服务器主机名。

Field Value
客户端 ID 您在创建客户端时输入的客户端 ID
发布者 URL https://<PINGFEDERATE_HOST>
授权端点 https://<PINGFEDERATE_HOST>/as/authorization.oauth2
令牌端点 https://<PINGFEDERATE_HOST>/as/token.oauth2
JWKS URI https://<PINGFEDERATE_HOST>/pf/JWKS

PingOne

有关更多信息,请参阅Ping Identity文档中的编辑应用程序-本机应用程序。

要创建 PingOne OIDC 原生应用程序
  1. 在PingOne管理员控制台中,转到应用程序 → 应用程序,然后选择 + 图标。

  2. 输入Amazon Quick Desktop作为应用程序名称。

  3. 在 “应用程序类型” 部分中,选择 “本机”,然后选择 “保存”

  4. 配置选项卡上,选择编辑并配置以下设置:

    设置
    回复类型 代码
    拨款类型 授权码和刷新令牌
    PKCE 执法 S256
    重定向 URI http://localhost:18080
    令牌端点身份验证方法
  5. 选择保存

  6. 资源选项卡上,添加以下范围:openidemailprofileoffline_access

    在 “资源” 选项卡上添加作用域,而不是 “配置” 选项卡

    这是与 配置” 选项卡分开的步骤。PingOne默认情况下仅授予openid作用域,因此您必须在资源选项卡offline_access上明确添加emailprofile、和。如果您跳过此步骤,登录将失败,并显示 “用户信息请求失败 (HTTP 401)”。出现此错误是因为登录需要使用这些范围签发的令牌,除非您在此选项卡上添加令牌,否则PingOne不会授予它们。

  7. 在 “属性映射” 选项卡上,验证该email属性是否已映射到用户的电子邮件地址。

  8. 将应用程序切换为 “启用”

  9. 记下 “配置” 选项卡中的客户端 ID 环境 ID。

注意

PingOne域名因地区而异。下面的示例使用了 .com。将该域替换为适用于您的环境的域(例如.ca.eu、或.asia)。

记录以下 OIDC 端点。在步骤 2 中,输入这些值以及之前记下的客户端 ID。<ENV_ID>替换为您的PingOne环境 ID。

Field Value
客户端 ID 配置” 选项卡中的客户端 ID
发布者 URL https://auth.pingone.com/<ENV_ID>/as
授权端点 https://auth.pingone.com/<ENV_ID>/as/authorize
令牌端点 https://auth.pingone.com/<ENV_ID>/as/token
JWKS URI https://auth.pingone.com/<ENV_ID>/as/jwks
使用正确的 JWKS URI 路径 PingOne

对于 JSON 网络密钥集 (JWKS) URI,请使用上表中显示的/as/jwks路径。请勿使用/.well-known/jwks.json,它在某些PingOne形式中可能显示为占位符。PingOne不使用此路径,如果输入该路径,登录令牌验证将失败。

第 2 步:在 Amazon Quick 管理控制台中添加扩展访问权限

在 Amazon Quick 管理控制台中,使用您在步骤 1 中记录的 OIDC 终端节点值和客户端 ID 添加扩展访问权限。

添加扩展访问权限
  1. 登录亚马逊 Quick 管理控制台并选择管理账户

  2. 在左侧导航窗格的 “权限” 下,选择 “扩展访问权限”

  3. 选择 “添加扩展访问权限”

  4. “选择服务” 下,选择 Amazon Quick(Quick 桌面应用程序),然后选择 “下一步”

  5. 使用您在步骤 1 中记录的值输入分机详细信息:

    Field Value
    Name 此扩展访问权限的名称(例如,QuickDesktop-access)。这仅是内部参考,未在您的 IdP 中配置。仅使用字母数字字符和连字符,不含空格。
    说明 (可选)此扩展访问权限的描述,仅供您参考。
    发布者 URL 步骤 1 中的确切 OIDC 发行者 URL,包括所有必需的路径后缀。
    授权端点 步骤 1 中的 OIDC 授权端点 URL
    令牌端点 步骤 1 中的 OIDC 令牌终端节点 URL
    JWKS URI 步骤 1 中的 JSON Web 密钥集 URI
    客户端 ID 您在步骤 1 中记录的 OIDC 客户端标识符(客户端 ID 或应用程序(客户端)ID)。必需。
  6. 选择添加

    重要

    在选择 “添加” 之前,请验证所有值是否正确。扩展访问配置在创建后无法编辑。如果任何值不正确,则必须删除扩展访问权限并创建一个新的扩展访问权限。

第 3 步:在 Amazon Quick 控制台中创建扩展

在 Amazon Quick 管理控制台中添加扩展访问权限后,在 Amazon Quick 控制台的扩展页面上创建扩展。

创建扩展
  1. 在 Amazon Quick 控制台的左侧导航窗格中,选择扩展。如果您没有看到扩展程序,请选择 “更多” 进行查找。

  2. 选择 “添加扩展”

  3. 选择您在步骤 2 中创建的用于快速扩展访问的桌面应用程序,然后选择 “下一步”

  4. 选择创建

重要

步骤 2 和步骤 3 均为必填项。如果您添加扩展程序访问权限但未创建扩展程序,则企业登录不可用,用户会看到错误:“尚未为此帐户配置 Quick Desktop 的企业登录。”

注意

创建扩展程序是一次性的、账户级别的操作。管理员创建扩展程序后,该帐户中的所有用户均可使用企业登录。个人用户无需自己启用扩展程序,他们只需要下载桌面应用程序并登录即可。

步骤 4:下载、验证和分发桌面应用程序

在此步骤中,您将下载并安装桌面应用程序,验证企业登录是否有效,然后将该应用程序分发给您的用户。

首先,从亚马逊 Quick 控制台下载应用程序。

下载桌面应用程序
  1. 在 Amazon Quick 控制台的左侧导航窗格中,选择扩展。如果您没有看到扩展程序,请选择 “更多” 进行查找。

  2. 选择您在步骤 3 中创建的快速桌面扩展程序。

  3. 选择 “更多选项” 图标 (...) 用于扩展。

  4. 根据您的操作系统,选择 Windows 版下载或为 Mac 版下载。

然后,安装该应用程序。有关安装说明,请参阅开始使用

安装应用程序后,验证企业登录是否有效。

验证企业登录
  1. 打开亚马逊 Quick 桌面应用程序。

  2. 在登录屏幕上,选择 “继续使用 SSO”。

  3. (可选) AWS 区域 从列表中选择您的,或选择动态,让应用程序自动检测您的区域。

  4. 使用您的公司凭证进行身份验证。应用程序重定向到您的身份提供商,然后在身份验证成功后返回主屏幕。

提示

如果登录失败,请根据步骤 1 中的 OIDC 端点和客户端 ID 验证您在步骤 2 中输入的值。如果任何值不正确,请删除 Amazon Quick 管理控制台中 “权限” → “扩展程序访问权限” 下的扩展访问权限,并使用正确的值重复步骤 2。有关更多帮助,请参阅 桌面版 Amazon Quick 企业登录疑难解答

最后,验证设置后,将应用程序分发给您的用户。引导他们开始使用访问以获取下载、安装和登录说明。用户选择 “继续使用 SSO” 并使用其公司凭据登录,无需为每位用户进行额外的配置。