本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用 Microsoft Entra ID 桌面上的 Amazon Quick 設定企業登入
| 適用對象:企業版 |
| 目標對象:系統管理員 |
此頁面會逐步引導您使用 設定企業登入的四個步驟Microsoft Entra ID:
-
在 中建立 OIDC 應用程式Microsoft Entra ID並記錄其值。
-
在 Amazon Quick 管理主控台中新增擴充功能存取。
-
在 Amazon Quick 主控台中建立擴充功能。
-
下載、驗證和分發桌面應用程式。
注意
開始之前,請先檢閱 中的先決條件在桌面上為企業部署設定 Amazon Quick。
步驟 1:在 中建立 OIDC 應用程式 Microsoft Entra ID
在 中註冊公有 OIDC 用戶端應用程式Microsoft Entra ID。Amazon Quick 桌面應用程式使用此用戶端透過 PKCE 的授權碼流程來驗證使用者。此用戶端不需要用戶端秘密。授予offline_access範圍,讓應用程式可以發出重新整理權杖。如果沒有,使用者必須經常重新驗證身分。
如需詳細資訊,請參閱 Microsoft Entra 文件中的註冊應用程式
建立Entra ID應用程式註冊
-
在Azure入口網站中,導覽至 Microsoft Entra ID → 應用程式註冊 → 新註冊。
-
進行下列設定:
設定 Value 名稱 Amazon Quick Desktop支援的帳戶類型 僅限此組織目錄中的帳戶 (單一租戶) 重新導向 URI 平台 公有用戶端/原生 (行動和桌面) 重新導向 URI http://localhost:18080 -
選擇註冊。
-
在概觀頁面上,記下應用程式 (用戶端) ID 和目錄 (租戶) ID。在後續步驟中,您需要這些值。
這是公有用戶端註冊。 會自動為公有用戶端Entra ID強制執行 PKCE。
設定 API 許可
-
在應用程式註冊中,導覽至 API 許可 → 新增許可 → Microsoft Graph → 委派許可。
-
新增下列許可:
openid、email、profile、offline_access。 -
選擇新增許可。
-
如果您的組織需要,請選擇授予 【您的組織】 的管理員同意。
設定身分驗證設定
-
在應用程式註冊中,導覽至身分驗證。
-
在進階設定下,將允許公有用戶端流程設定為是。
-
確認
http://localhost:18080列於 Mobile 和桌面應用程式下。 -
選擇儲存。
設定字符宣告
-
在應用程式註冊中,導覽至字符組態。
-
選擇新增選用宣告。
-
選取字符類型:ID。
-
選取
email宣告,然後選擇新增。
重要
此步驟為必要。如果沒有email選用的宣告, Microsoft Entra ID 不會在 ID 字符中包含使用者的電子郵件地址,而且 Amazon Quick 無法將字符映射至使用者。此外,每個登入的使用者都必須在其Entra ID設定檔中填入其郵件屬性 (聯絡資訊下方)。使用者主體名稱 (UPN) 並不足夠,郵件屬性必須包含值。
記錄下列 OIDC 端點。您可以在步驟 2 中輸入這些值,以及先前記下的應用程式 (用戶端) ID。<TENANT_ID> 將 取代為您的目錄 (租戶) ID。
重要
發行者 URL 必須包含/v2.0路徑尾碼。請勿使用Entra ID端點面板中顯示的授權 URL,這會省略此尾碼。如果/v2.0尾碼遺失,字符驗證會在登入時失敗,並顯示「無效發行者」錯誤。
| 欄位 | Value |
|---|---|
| 用戶端 ID | 應用程式註冊概觀頁面中的應用程式 (用戶端) ID |
| 發行者 URL | https://login.microsoftonline.com/<TENANT_ID>/v2.0 |
| 授權端點 | https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/authorize |
| 權杖端點 | https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/token |
| JWKS URI | https://login.microsoftonline.com/<TENANT_ID>/discovery/v2.0/keys |
提示
JWKS URI 不會顯示在Microsoft Entra ID端點面板中。您可以從端點面板開啟 OpenID Connect 中繼資料文件 URL,並在 JSON 回應中尋找 jwks_uri 欄位,以找到它。或者,使用上表中顯示的格式來建構它。
重要
如果您的應用程式因為宣告映射功能而具有自訂簽署金鑰,您必須將包含應用程式 (用戶端) ID 的appid查詢參數附加至 JWKS URI。否則,字符驗證會失敗,因為預設金鑰端點不會傳回應用程式的自訂簽署金鑰。例如:
https://login.microsoftonline.com/<TENANT_ID>/discovery/v2.0/keys?appid=<CLIENT_ID>
若要確認正確的值,請使用附加的相同appid參數 (https://login.microsoftonline.com/<TENANT_ID>/.well-known/openid-configuration?appid=<CLIENT_ID>) 開啟 OpenID Connect 中繼資料文件,並使用jwks_uri傳回的 。如需詳細資訊,請參閱 Microsoft Entra 文件中的驗證簽章
步驟 2:在 Amazon Quick 管理主控台中新增擴充功能存取
在 Amazon Quick 管理主控台中,使用您在步驟 1 中記錄的 OIDC 端點值和用戶端 ID 來新增延伸存取。
新增擴充功能存取
-
登入 Amazon Quick 管理主控台,然後選擇管理帳戶。
-
在左側導覽窗格的許可下,選擇延伸存取。
-
選擇新增延伸項目存取。
-
在選取服務下,選取 Amazon Quick (適用於 Quick 的桌面應用程式),然後選擇下一步。
-
使用您在步驟 1 中記錄的值輸入延伸模組詳細資訊:
欄位 Value 名稱 此延伸存取的名稱 (例如 QuickDesktop-access)。這只是內部參考,未在 IdP 中設定。僅使用英數字元和連字號,不含空格。說明 (選用) 此延伸存取的說明,僅供您參考。 發行者 URL 步驟 1 的確切 OIDC 發行者 URL,包括任何必要的路徑尾碼。 授權端點 步驟 1 中的 OIDC 授權端點 URL 權杖端點 步驟 1 中的 OIDC 字符端點 URL JWKS URI 步驟 1 中的 JSON Web 金鑰集 URI 用戶端 ID 您在步驟 1 中記錄的 OIDC 用戶端識別符 (用戶端 ID 或應用程式 (用戶端) ID)。必要. -
選擇新增。
重要
在選擇新增之前,請確認所有值皆正確。延伸存取組態無法在建立後編輯。如果任何值不正確,您必須刪除延伸存取並建立新的延伸存取。
步驟 3:在 Amazon Quick 主控台中建立延伸模組
在 Amazon Quick 管理主控台中新增擴充功能存取後,請在 Amazon Quick 主控台的擴充功能頁面上建立擴充功能。
建立延伸模組
-
在 Amazon Quick 主控台的左側導覽窗格中,選擇延伸模組。如果您沒有看到延伸模組,請選擇更多以尋找。
-
選擇新增延伸模組。
-
選取您在步驟 2 中建立的桌面應用程式以進行快速延伸存取,然後選擇下一步。
-
選擇建立。
重要
步驟 2 和步驟 3 都是必要的。如果您新增擴充功能存取但未建立擴充功能,則無法使用企業登入,使用者會看到錯誤:「此帳戶尚未設定 Quick Desktop 的企業登入」。
注意
建立擴充功能是一次性的帳戶層級動作。管理員建立擴充功能後,帳戶中的所有使用者都可以使用企業登入。個別使用者不需要自行啟用擴充功能 - 他們只需要下載桌面應用程式並登入。
步驟 4:下載、驗證和分發桌面應用程式
在此步驟中,您會下載並安裝桌面應用程式、驗證企業登入是否正常運作,然後將應用程式分發給您的使用者。
首先,從 Amazon Quick 主控台下載應用程式。
下載桌面應用程式
-
在 Amazon Quick 主控台的左側導覽窗格中,選擇延伸模組。如果您沒有看到延伸項目,請選擇更多以尋找。
-
選取您在步驟 3 中建立的快速桌面擴充功能。
-
選擇延伸模組的更多選項圖示 (...)。
-
根據您的作業系統,選擇適用於 Windows 的下載或適用於 Mac 的下載。
然後,安裝應用程式。如需安裝指示,請參閱開始使用。
安裝應用程式後,請確認企業登入是否正常運作。
驗證企業登入
-
開啟 Amazon Quick 桌面應用程式。
-
在登入畫面上,選擇繼續 SSO。
-
(選用) AWS 區域 從清單中選擇您的 ,或選擇動態,讓應用程式自動偵測您的區域。
-
使用您的公司登入資料進行驗證。應用程式會重新導向至您的身分提供者,然後在身分驗證成功後返回首頁畫面。
提示
如果登入失敗,請針對步驟 1 中的 OIDC 端點和用戶端 ID,驗證您在步驟 2 中輸入的值。如果任何值不正確,請在 Amazon Quick 管理主控台的許可 → 延伸存取下刪除延伸存取,並使用正確的值重複步驟 2。如需詳細資訊,請參閱 對桌面上的 Amazon Quick 企業登入進行故障診斷。
最後,驗證設定之後,請將應用程式分發給使用者。將它們導向至 開始使用 以取得下載、安裝和登入指示。使用者選擇使用 SSO 繼續,並使用其公司登入資料登入 - 不需要額外的每位使用者組態。