View a markdown version of this page

Résolution des problèmes de connexion d'entreprise pour Amazon Quick sur ordinateur - Amazon Quick

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Résolution des problèmes de connexion d'entreprise pour Amazon Quick sur ordinateur

 S’applique à : édition Enterprise 
   Public cible : administrateurs système 

Suivez les conseils suivants pour résoudre les problèmes courants de connexion d'entreprise, quel que soit le fournisseur d'identité que vous utilisez.

Astuce

Pour aider à diagnostiquer un problème de connexion, vous pouvez exporter les journaux des applications depuis l'écran de connexion. Incluez ces journaux lorsque vous contactez votre administrateur ou le AWS Support.

Note

Si l'application ne parvient pas à accéder à la page de connexion, à effectuer l'authentification ou à charger le contenu, le problème est peut-être lié au réseau. Dans les environnements restreints, vérifiez que les domaines requis figurent sur votre liste d'autorisation et que les paramètres du pare-feu et du VPN ne bloquent pas les connexions. Pour obtenir la liste des domaines requis, consultezAccès au réseau et domaines requis.

redirect_mismatchErreur

Vérifiez que l'URI de redirection dans votre IdP est exacte http://localhost:18080 et qu'elle est configurée en tant que client public ou plate-forme native.

L'utilisateur n'a pas été trouvé après la connexion

Cette erreur a deux causes communes :

  1. La réclamation par e-mail n'est pas renvoyée dans le jeton. Pour l'identifiant Microsoft Entra, vous devez ajouter la réclamation email facultative au jeton d'identification sous Configuration du jeton (voir Étape 1). En outre, l'attribut Mail de l'utilisateur doit être renseigné dans son profil Entra ID. Le nom d'utilisateur principal (UPN) seul n'est pas suffisant.

  2. Aucun utilisateur correspondant n'existe dans Amazon Quick. L'e-mail contenu dans le jeton doit correspondre exactement à l'e-mail d'un utilisateur approvisionné. Pour les comptes IAM Identity Center, vérifiez que l'adresse e-mail de l'utilisateur dans Identity Center correspond. La correspondance des e-mails fait la distinction majuscules/minuscules.

Échec de validation du jeton

Vérifiez que l'URL de l'émetteur dans la configuration d'accès à l'extension correspond exactement à l'URL de l'émetteur dans la configuration OIDC de votre IdP.

Erreur d'émetteur non valide (identifiant Microsoft Entra)

Si la connexion échoue avec le message « Émetteur non valide : https://login.microsoftonline.com/TENANT_ID/v2.0 », vérifiez que l'URL de l'émetteur dans la configuration de l'accès à l'extension inclut le suffixe du /v2.0 chemin. Le point de terminaison Entra ID v2.0 émet des jetons avec une iss réclamation qui inclut/v2.0. Si le suffixe est manquant, supprimez l'accès à l'extension et recréez-le avec l'URL d'émetteur correcte.

La connexion d'entreprise n'est pas configurée pour ce compte

Cette erreur signifie que l'accès à l'extension a été créé, mais pas l'extension elle-même. Dans la console Amazon Quick, dans le volet de navigation de gauche, choisissez Extensions (vous devrez peut-être choisir Plus pour la trouver), puis créez l'extension en sélectionnant l'accès à l'extension que vous avez configuré précédemment.

Echec de la demande d'informations utilisateur (HTTP 504)

Il s'agit d'un délai d'attente transitoire pour le backend. Connectez-vous d'abord à votre compte Amazon Quick via le navigateur Web, puis réessayez de vous connecter au bureau. Si l'erreur persiste, vérifiez la connectivité réseau au point de terminaison du service Amazon Quick. Pour obtenir la liste des domaines requis, consultezAccès au réseau et domaines requis.

Erreurs de consentement ou d'autorisation (Microsoft Entra ID)

Accordez le consentement de l'administrateur pour les autorisations d'API requises sur le portail Azure. Accédez à la page des autorisations d'API de l'enregistrement de l'application et choisissez Accorder le consentement de l'administrateur pour [votre organisation].

La session expire fréquemment

Vérifiez que votre IdP est configuré pour émettre des jetons d'actualisation. Pour Microsoft Entra ID, le offline_access champ d'application est requis. Pour Google Workspace, access_type=offline incluez-le dans la demande d'autorisation (traitée automatiquement par Quick). Pour Okta, le type d'autorisation Refresh Token doit être activé et la offline_access portée doit être accordée. Pour Ping Identity, le type d'autorisation Refresh Token doit être activé et la offline_access portée doit être accordée. Pour PingFederate, vérifiez également que l'option Return ID Token On Refresh Grant est sélectionnée dans la politique OIDC.

invalid_scopeerreur (Okta)

Vérifiez qu'il offline_access est activé sur votre serveur d'autorisation. Accédez à Sécurité → API → Serveurs d'autorisation → Par défaut → Étendue et vérifiez que la portée est présente. Vérifiez également que la politique d'accès de l'application autorise le type de subvention Refresh Token.

Application non activée (PingOne)

Si l'authentification échoue immédiatement sans atteindre la page de PingOne connexion, vérifiez que le bouton d'activation de l'application est défini sur Activé dans la console PingOne d'administration.

Demande d'e-mail manquante après l'actualisation (PingFederate)

Vérifiez que la email réclamation est incluse dans le contrat d'attribut de la politique OIDC et mappée à l'attribut utilisateur approprié. Le mappage doit produire la email demande d'attribution de jetons d'authentification initiale et d'actualisation.