Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Résolution des problèmes de connexion d'entreprise pour Amazon Quick sur ordinateur
| S’applique à : édition Enterprise |
| Public cible : administrateurs système |
Suivez les conseils suivants pour résoudre les problèmes courants de connexion d'entreprise, quel que soit le fournisseur d'identité que vous utilisez.
Astuce
Pour aider à diagnostiquer un problème de connexion, vous pouvez exporter les journaux des applications depuis l'écran de connexion. Incluez ces journaux lorsque vous contactez votre administrateur ou le AWS Support.
Note
Si l'application ne parvient pas à accéder à la page de connexion, à effectuer l'authentification ou à charger le contenu, le problème est peut-être lié au réseau. Dans les environnements restreints, vérifiez que les domaines requis figurent sur votre liste d'autorisation et que les paramètres du pare-feu et du VPN ne bloquent pas les connexions. Pour obtenir la liste des domaines requis, consultezAccès au réseau et domaines requis.
redirect_mismatchErreur-
Vérifiez que l'URI de redirection dans votre IdP est exacte
http://localhost:18080et qu'elle est configurée en tant que client public ou plate-forme native. - L'utilisateur n'a pas été trouvé après la connexion
-
Cette erreur a deux causes communes :
-
La réclamation par e-mail n'est pas renvoyée dans le jeton. Pour l'identifiant Microsoft Entra, vous devez ajouter la réclamation
emailfacultative au jeton d'identification sous Configuration du jeton (voir Étape 1). En outre, l'attribut Mail de l'utilisateur doit être renseigné dans son profil Entra ID. Le nom d'utilisateur principal (UPN) seul n'est pas suffisant. -
Aucun utilisateur correspondant n'existe dans Amazon Quick. L'e-mail contenu dans le jeton doit correspondre exactement à l'e-mail d'un utilisateur approvisionné. Pour les comptes IAM Identity Center, vérifiez que l'adresse e-mail de l'utilisateur dans Identity Center correspond. La correspondance des e-mails fait la distinction majuscules/minuscules.
-
- Échec de validation du jeton
-
Vérifiez que l'URL de l'émetteur dans la configuration d'accès à l'extension correspond exactement à l'URL de l'émetteur dans la configuration OIDC de votre IdP.
- Erreur d'émetteur non valide (identifiant Microsoft Entra)
-
Si la connexion échoue avec le message « Émetteur non valide : https://login.microsoftonline.com/TENANT_ID/v2.0 », vérifiez que l'URL de l'émetteur dans la configuration de l'accès à l'extension inclut le suffixe du
/v2.0chemin. Le point de terminaison Entra ID v2.0 émet des jetons avec uneissréclamation qui inclut/v2.0. Si le suffixe est manquant, supprimez l'accès à l'extension et recréez-le avec l'URL d'émetteur correcte. - La connexion d'entreprise n'est pas configurée pour ce compte
-
Cette erreur signifie que l'accès à l'extension a été créé, mais pas l'extension elle-même. Dans la console Amazon Quick, dans le volet de navigation de gauche, choisissez Extensions (vous devrez peut-être choisir Plus pour la trouver), puis créez l'extension en sélectionnant l'accès à l'extension que vous avez configuré précédemment.
- Echec de la demande d'informations utilisateur (HTTP 504)
-
Il s'agit d'un délai d'attente transitoire pour le backend. Connectez-vous d'abord à votre compte Amazon Quick via le navigateur Web, puis réessayez de vous connecter au bureau. Si l'erreur persiste, vérifiez la connectivité réseau au point de terminaison du service Amazon Quick. Pour obtenir la liste des domaines requis, consultezAccès au réseau et domaines requis.
- Erreurs de consentement ou d'autorisation (Microsoft Entra ID)
-
Accordez le consentement de l'administrateur pour les autorisations d'API requises sur le portail Azure. Accédez à la page des autorisations d'API de l'enregistrement de l'application et choisissez Accorder le consentement de l'administrateur pour [votre organisation].
- La session expire fréquemment
-
Vérifiez que votre IdP est configuré pour émettre des jetons d'actualisation. Pour Microsoft Entra ID, le
offline_accesschamp d'application est requis. Pour Google Workspace,access_type=offlineincluez-le dans la demande d'autorisation (traitée automatiquement par Quick). Pour Okta, le type d'autorisation Refresh Token doit être activé et laoffline_accessportée doit être accordée. Pour Ping Identity, le type d'autorisation Refresh Token doit être activé et laoffline_accessportée doit être accordée. Pour PingFederate, vérifiez également que l'option Return ID Token On Refresh Grant est sélectionnée dans la politique OIDC. invalid_scopeerreur (Okta)-
Vérifiez qu'il
offline_accessest activé sur votre serveur d'autorisation. Accédez à Sécurité → API → Serveurs d'autorisation → Par défaut → Étendue et vérifiez que la portée est présente. Vérifiez également que la politique d'accès de l'application autorise le type de subvention Refresh Token. - Application non activée (PingOne)
-
Si l'authentification échoue immédiatement sans atteindre la page de PingOne connexion, vérifiez que le bouton d'activation de l'application est défini sur Activé dans la console PingOne d'administration.
- Demande d'e-mail manquante après l'actualisation (PingFederate)
-
Vérifiez que la
emailréclamation est incluse dans le contrat d'attribut de la politique OIDC et mappée à l'attribut utilisateur approprié. Le mappage doit produire laemaildemande d'attribution de jetons d'authentification initiale et d'actualisation.