Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memecahkan masalah login perusahaan untuk Amazon Quick di desktop
| Berlaku untuk: Enterprise Edition |
| Audiens yang dituju: Administrator sistem |
Gunakan panduan berikut untuk menyelesaikan masalah masuk perusahaan yang umum, terlepas dari penyedia identitas mana yang Anda gunakan.
Tip
Untuk membantu mendiagnosis masalah login, Anda dapat mengekspor log aplikasi dari layar masuk. Sertakan log ini saat Anda menghubungi administrator atau AWS Support Anda.
catatan
Jika aplikasi tidak dapat mencapai halaman masuk, otentikasi lengkap, atau memuat konten, masalahnya mungkin terkait jaringan. Di lingkungan terbatas, konfirmasikan bahwa domain yang diperlukan ada di daftar izin Anda dan pengaturan firewall dan VPN tidak memblokir koneksi. Untuk daftar domain yang diperlukan, lihatAkses jaringan dan domain yang diperlukan.
redirect_mismatchkesalahan-
Verifikasi bahwa URI pengalihan di IDP Anda
http://localhost:18080tepat dan dikonfigurasi sebagai klien publik atau platform asli. - Pengguna tidak ditemukan setelah login
-
Kesalahan ini memiliki dua penyebab umum:
-
Klaim email tidak dikembalikan dalam token. Untuk ID Microsoft Entra, Anda harus menambahkan klaim
emailopsional ke token ID di bawah konfigurasi Token (lihat Langkah 1). Selain itu, atribut Mail pengguna harus diisi di profil ID Entra mereka. User Principal Name (UPN) saja tidak cukup. -
Tidak ada pengguna yang cocok di Amazon Quick. Email dalam token harus sama persis dengan email pengguna yang disediakan. Untuk akun Pusat Identitas IAM, verifikasi kecocokan email pengguna di Pusat Identitas. Pencocokan email peka huruf besar/kecil.
-
- Kegagalan validasi token
-
Verifikasi bahwa URL penerbit dalam konfigurasi akses ekstensi sama persis dengan URL penerbit dalam konfigurasi OIDC iDP Anda.
- Kesalahan penerbit tidak valid (Microsoft Entra ID)
-
Jika login gagal dengan “Invalid issuer: https://login.microsoftonline.com/TENANT_ID/v2.0 “, verifikasi bahwa URL Penerbit dalam konfigurasi akses ekstensi Anda menyertakan sufiks jalur.
/v2.0Entra ID v2.0 endpoint mengeluarkan token denganissklaim yang menyertakan./v2.0Jika akhiran tidak ada, hapus akses ekstensi dan buat ulang dengan URL Penerbit yang benar. - Masuk perusahaan tidak dikonfigurasi untuk akun ini
-
Kesalahan ini berarti akses ekstensi dibuat tetapi ekstensi itu sendiri tidak. Di konsol Amazon Quick, di panel navigasi kiri, pilih Ekstensi (Anda mungkin perlu memilih Lainnya untuk menemukannya), dan buat ekstensi, pilih akses ekstensi yang sebelumnya Anda konfigurasikan.
- Permintaan info pengguna gagal (HTTP 504)
-
Ini adalah batas waktu backend sementara. Masuk ke akun Amazon Quick Anda melalui browser web terlebih dahulu, lalu coba lagi login desktop. Jika kesalahan berlanjut, verifikasi konektivitas jaringan ke titik akhir layanan Amazon Quick. Untuk daftar domain yang diperlukan, lihatAkses jaringan dan domain yang diperlukan.
- Kesalahan persetujuan atau izin (Microsoft Entra ID)
-
Berikan izin admin untuk izin API yang diperlukan di portal Azure. Arahkan ke halaman izin API pendaftaran aplikasi dan pilih Berikan izin admin untuk [organisasi Anda].
- Sesi sering berakhir
-
Verifikasi bahwa idP Anda dikonfigurasi untuk mengeluarkan token penyegaran. Untuk Microsoft Entra ID,
offline_accessruang lingkup diperlukan. Untuk Google Workspace, sertakanaccess_type=offlinedalam permintaan otorisasi (ditangani secara otomatis oleh Quick). Untuk Okta, jenis hibah Refresh Token harus diaktifkan danoffline_accesscakupan harus diberikan. Untuk Ping Identity, jenis hibah Refresh Token harus diaktifkan danoffline_accesscakupan harus diberikan. Untuk PingFederate, verifikasi juga bahwa Return ID Token On Refresh Grant dipilih dalam kebijakan OIDC. invalid_scopeerror (Okta)-
Verifikasi yang
offline_accessdiaktifkan di server otorisasi Anda. Arahkan ke Keamanan → API → Server Otorisasi → default → Cakupan dan konfirmasikan cakupannya ada. Juga verifikasi bahwa kebijakan akses untuk aplikasi memungkinkan jenis hibah Refresh Token. - Aplikasi tidak diaktifkan (PingOne)
-
Jika otentikasi gagal segera tanpa mencapai halaman PingOne login, verifikasi bahwa sakelar aplikasi disetel ke Diaktifkan di konsol admin. PingOne
- Klaim email tidak ada setelah refresh (PingFederate)
-
Verifikasi bahwa
emailklaim disertakan dalam Kontrak Atribut kebijakan OIDC dan dipetakan ke atribut pengguna yang benar. Pemetaan harus menghasilkanemailklaim untuk otentikasi awal dan hibah token refresh.