View a markdown version of this page

Memecahkan masalah login perusahaan untuk Amazon Quick di desktop - Amazon Quick

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memecahkan masalah login perusahaan untuk Amazon Quick di desktop

 Berlaku untuk: Enterprise Edition 
   Audiens yang dituju: Administrator sistem 

Gunakan panduan berikut untuk menyelesaikan masalah masuk perusahaan yang umum, terlepas dari penyedia identitas mana yang Anda gunakan.

Tip

Untuk membantu mendiagnosis masalah login, Anda dapat mengekspor log aplikasi dari layar masuk. Sertakan log ini saat Anda menghubungi administrator atau AWS Support Anda.

catatan

Jika aplikasi tidak dapat mencapai halaman masuk, otentikasi lengkap, atau memuat konten, masalahnya mungkin terkait jaringan. Di lingkungan terbatas, konfirmasikan bahwa domain yang diperlukan ada di daftar izin Anda dan pengaturan firewall dan VPN tidak memblokir koneksi. Untuk daftar domain yang diperlukan, lihatAkses jaringan dan domain yang diperlukan.

redirect_mismatch kesalahan

Verifikasi bahwa URI pengalihan di IDP Anda http://localhost:18080 tepat dan dikonfigurasi sebagai klien publik atau platform asli.

Pengguna tidak ditemukan setelah login

Kesalahan ini memiliki dua penyebab umum:

  1. Klaim email tidak dikembalikan dalam token. Untuk ID Microsoft Entra, Anda harus menambahkan klaim email opsional ke token ID di bawah konfigurasi Token (lihat Langkah 1). Selain itu, atribut Mail pengguna harus diisi di profil ID Entra mereka. User Principal Name (UPN) saja tidak cukup.

  2. Tidak ada pengguna yang cocok di Amazon Quick. Email dalam token harus sama persis dengan email pengguna yang disediakan. Untuk akun Pusat Identitas IAM, verifikasi kecocokan email pengguna di Pusat Identitas. Pencocokan email peka huruf besar/kecil.

Kegagalan validasi token

Verifikasi bahwa URL penerbit dalam konfigurasi akses ekstensi sama persis dengan URL penerbit dalam konfigurasi OIDC iDP Anda.

Kesalahan penerbit tidak valid (Microsoft Entra ID)

Jika login gagal dengan “Invalid issuer: https://login.microsoftonline.com/TENANT_ID/v2.0 “, verifikasi bahwa URL Penerbit dalam konfigurasi akses ekstensi Anda menyertakan sufiks jalur. /v2.0 Entra ID v2.0 endpoint mengeluarkan token dengan iss klaim yang menyertakan. /v2.0 Jika akhiran tidak ada, hapus akses ekstensi dan buat ulang dengan URL Penerbit yang benar.

Masuk perusahaan tidak dikonfigurasi untuk akun ini

Kesalahan ini berarti akses ekstensi dibuat tetapi ekstensi itu sendiri tidak. Di konsol Amazon Quick, di panel navigasi kiri, pilih Ekstensi (Anda mungkin perlu memilih Lainnya untuk menemukannya), dan buat ekstensi, pilih akses ekstensi yang sebelumnya Anda konfigurasikan.

Permintaan info pengguna gagal (HTTP 504)

Ini adalah batas waktu backend sementara. Masuk ke akun Amazon Quick Anda melalui browser web terlebih dahulu, lalu coba lagi login desktop. Jika kesalahan berlanjut, verifikasi konektivitas jaringan ke titik akhir layanan Amazon Quick. Untuk daftar domain yang diperlukan, lihatAkses jaringan dan domain yang diperlukan.

Kesalahan persetujuan atau izin (Microsoft Entra ID)

Berikan izin admin untuk izin API yang diperlukan di portal Azure. Arahkan ke halaman izin API pendaftaran aplikasi dan pilih Berikan izin admin untuk [organisasi Anda].

Sesi sering berakhir

Verifikasi bahwa idP Anda dikonfigurasi untuk mengeluarkan token penyegaran. Untuk Microsoft Entra ID, offline_access ruang lingkup diperlukan. Untuk Google Workspace, sertakan access_type=offline dalam permintaan otorisasi (ditangani secara otomatis oleh Quick). Untuk Okta, jenis hibah Refresh Token harus diaktifkan dan offline_access cakupan harus diberikan. Untuk Ping Identity, jenis hibah Refresh Token harus diaktifkan dan offline_access cakupan harus diberikan. Untuk PingFederate, verifikasi juga bahwa Return ID Token On Refresh Grant dipilih dalam kebijakan OIDC.

invalid_scopeerror (Okta)

Verifikasi yang offline_access diaktifkan di server otorisasi Anda. Arahkan ke Keamanan → API → Server Otorisasi → default → Cakupan dan konfirmasikan cakupannya ada. Juga verifikasi bahwa kebijakan akses untuk aplikasi memungkinkan jenis hibah Refresh Token.

Aplikasi tidak diaktifkan (PingOne)

Jika otentikasi gagal segera tanpa mencapai halaman PingOne login, verifikasi bahwa sakelar aplikasi disetel ke Diaktifkan di konsol admin. PingOne

Klaim email tidak ada setelah refresh (PingFederate)

Verifikasi bahwa email klaim disertakan dalam Kontrak Atribut kebijakan OIDC dan dipetakan ke atribut pengguna yang benar. Pemetaan harus menghasilkan email klaim untuk otentikasi awal dan hibah token refresh.