

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Memecahkan masalah masuk perusahaan untuk Amazon Quick di desktop
<a name="desktop-enterprise-setup-troubleshooting"></a>


|  | 
| --- |
|  Berlaku untuk:   Enterprise Edition  | 


|  | 
| --- |
|    Audiens yang dituju: Administr  ator sistem  | 

Gunakan panduan berikut untuk menyelesaikan masalah masuk perusahaan yang umum, terlepas dari penyedia identitas mana yang Anda gunakan.

**Tip**  
Untuk membantu mendiagnosis masalah masuk, Anda dapat mengekspor log aplikasi dari layar masuk. Sertakan log ini saat Anda menghubungi administrator atau AWS Dukungan.

**catatan**  
Jika aplikasi tidak dapat mencapai halaman masuk, menyelesaikan otentikasi, atau memuat konten, masalahnya mungkin terkait jaringan. Di lingkungan terbatas, konfirmasikan bahwa domain yang diperlukan ada di daftar izin Anda dan bahwa pengaturan firewall dan VPN tidak memblokir koneksi. Untuk daftar domain yang diperlukan, lihat[Akses jaringan dan domain yang diperlukan](desktop-security.md#desktop-network-access).

`redirect_mismatch` kesalahan  
Verifikasi bahwa URI pengalihan di IdP Anda persis `http://localhost:18080` dan dikonfigurasi sebagai klien publik atau platform asli.

Akses diblokir: aplikasi tidak diverifikasi (Google Workspace)  
Kesalahan ini berarti layar persetujuan OAuth diatur ke ** Eksternal. ** Di dalamGoogle Cloud Console, arahkan ke ** Google Auth Platform ** → ** Mer ** ek dan set ** el tipe Pengguna ** ke ** Inter ** nal, yang membatasi masuk ke pengguna di organisasi AndaGoogle Workspace.

Pengguna tidak ditemukan setelah masuk  
Kesalahan ini memiliki dua penyebab umum:  

1. **Klaim email tidak dikembalikan dalam token. ** Untuk Microsoft Entra ID, Anda harus menambahkan klaim op `email` sional ke token ID di bawah konfigurasi Token (lihat Langkah 1). Selain itu, ** atribut ** Mail pengguna harus diisi di profil ID Entra mereka. Nama Utama Pengguna (UPN) saja tidak cukup.

1. **Tidak ada pengguna yang cocok di Amazon Quick. ** Email dalam token harus sama persis dengan email pengguna yang disediakan. Untuk akun Pusat Identitas IAM, verifikasi kecocokan email pengguna di Pusat Identitas. Pencocokan email peka huruf besar/kecil.

Kegagalan validasi token  
Verifikasi bahwa URL penerbit dalam konfigurasi akses ekstensi sama persis dengan URL penerbit dalam konfigurasi OIDC IdP Anda.

Kesalahan penerbit tidak valid (Microsoft Entra ID)  
Jika login gagal dengan “Penerbit tidak valid: https://login.microsoftonline.com/TENANT\_ID/v2.0 “, verifikasi bahwa URL Penerbit dalam konfigurasi akses ekstensi Anda menyertakan akhiran `/v2.0` jalur. Titik akhir Entra ID v2.0 mengeluarkan token dengan `iss` klaim yang menyertakan. `/v2.0` Jika akhiran hilang, hapus akses ekstensi dan buat ulang dengan URL Penerbit yang benar.

Masuk perusahaan tidak dikonfigurasi untuk akun ini  
Kesalahan ini berarti akses ekstensi dibuat tetapi ekstensi itu sendiri tidak. Di konsol Amazon Quick, di panel navigasi kiri, pilih ** Ekstensi ** (Anda mungkin perlu memilih ** Lainnya ** untuk menemukannya), dan buat ekstensi, pilih akses ekstensi yang Anda konfigurasikan sebelumnya.

Permintaan info pengguna gagal (HTTP 504)  
Ini adalah batas waktu backend sementara. Masuk ke akun Amazon Quick Anda melalui browser web terlebih dahulu, lalu coba lagi login desktop. Jika kesalahan berlanjut, verifikasi konektivitas jaringan ke titik akhir layanan Amazon Quick. Untuk daftar domain yang diperlukan, lihat[Akses jaringan dan domain yang diperlukan](desktop-security.md#desktop-network-access).

Kesalahan persetujuan atau izin (Microsoft Entra ID)  
Berikan persetujuan admin untuk izin API yang diperlukan di portal Azure. Arahkan ke ** halaman izin ** API pendaftaran aplikasi dan pilih Ber ** ikan persetujuan admin untuk [organisasi Anda]**.

Sesi sering berakhir  
Verifikasi bahwa IdP Anda dikonfigurasi untuk mengeluarkan token penyegaran. Untuk Microsoft Entra ID, cak `offline_access` upan diperlukan. Untuk Google Workspace, sertakan `access_type=offline` dalam permintaan otorisasi (ditangani secara otomatis oleh Quick). Untuk Okta, jenis hibah Refresh Token harus diaktifkan dan `offline_access` cakupannya harus diberikan. Untuk Ping Identity, jenis hibah Refresh Token harus diaktifkan dan `offline_access` cakupannya harus diberikan. Untuk PingFederate, verifikasi juga bahwa Ret ** urn ID Token On Refresh Grant ** dipilih dalam kebijakan OIDC.

Aplikasi tidak diaktifkan (PingOne)  
Jika otentikasi gagal segera tanpa mencapai halaman PingOne login, verifikasi bahwa sakelar aplikasi disetel ke ** Akti ** fkan di konsol PingOne admin.

Permintaan info pengguna gagal (HTTP 401) (PingOne)  
Cakupan yang diperlukan tidak diaktifkan pada ** tab ** Resources aplikasi. Ini adalah langkah terpisah dari ** tab ** Konfigurasi: hanya PingOne memberikan `openid` ruang lingkup secara default. Di konsol PingOne admin, buka ** tab ** Resources aplikasi dan tambahkan`email`,`profile`, dan cak `offline_access` upan.

Kegagalan validasi token dengan PingOne URI JSON Web Key Set (JWKS)  
Verifikasi bahwa URI JWKS dalam konfigurasi akses ekstensi Anda menggunakan `/as/jwks` jalur (misalnya,`https://auth.pingone.com/<ENV_ID>/as/jwks`). Jangan gunakan`/.well-known/jwks.json`, yang dapat muncul sebagai placeholder dalam beberapa PingOne bentuk. PingOnetidak menggunakan jalur ini.

Klaim email hilang setelah refresh (PingFederate)  
Verifikasi bahwa `email` klaim disertakan dalam Kontrak A ** tribut kebijakan OIDC ** dan dipetakan ke atribut pengguna yang benar. Pemetaan harus menghasilkan `email` klaim untuk otentikasi awal dan hibah token penyegaran.