本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用适用于亚马逊 Quick 的 Google Workspace 在桌面版上设置企业登录
| 适用于:企业版 |
| 目标受众:系统管理员 |
本页将引导您完成使用 Google Workspace 设置企业登录的所有四个步骤:
-
在 Google Workspace 中创建 OIDC 应用程序并记录其值。
-
在 Amazon Quick 管理控制台中添加扩展程序访问权限。
-
在 Amazon Quick 控制台中创建扩展程序。
-
下载、验证和分发桌面应用程序。
注意
在开始之前,请查看中的先决条件在桌面上设置 Amazon Quick 以进行企业部署。
第 1 步:在 Google Workspace 中创建 OIDC 应用程序
在谷歌云控制台中注册 OAuth 客户端。Amazon Quick 桌面应用程序使用此客户端通过 PKCE 的授权码流对用户进行身份验证。当授权请求包含access_type=offline参数时,Google 会自动发出刷新令牌。Quick 会自动包含此参数。不需要额外的范围或授权类型配置。
有关更多信息,请参阅 Google 开发者版文档中的适用于移动和桌面应用程序的 OAuth 2.0
创建谷歌 OAuth 客户端
-
在 Google Cloud 控制台中,导航至 API 和服务 → 凭据 → 创建凭据 → OAuth 客户端 ID。
-
配置以下设置:
设置 值 应用程序类型 桌面应用程序 Name Amazon Quick Desktop -
选择创建。
-
记下客户端 ID 和客户机密钥。在后续步骤中需要这些值。
配置 OAuth 同意屏幕
-
在 Google Cloud 控制台中,导航至 Google 身份验证平台 → 品牌推广。
-
将 “用户类型” 设置为 “内部”。这会限制只有你的 Google Workspace 组织中的用户才能登录。
-
填写所需的应用程序信息,然后选择 “保存”。
配置作用域
-
在 Google Cloud 控制台中,导航至 Google 身份验证平台 → 数据访问。
-
添加以下范围:
openid、email、profile。 -
选择保存。
记录以下 OIDC 端点。您可以在步骤 2 中输入这些值以及之前记下的客户端 ID。
| Field | Value |
|---|---|
| 客户端 ID | 来自您的 OAuth 客户端的客户端 ID |
| 发布者 URL | https://accounts.google.com |
| 授权端点 | https://accounts.google.com/o/oauth2/v2/auth |
| 令牌端点 | https://oauth2.googleapis.com/token?client_secret=<CLIENT_SECRET> |
| JWKS URI | https://www.googleapis.com/oauth2/v3/certs |
注意
将您的客户端密钥作为client_secret查询参数附加到令牌端点,以便令牌交换成功,例如。https://oauth2.googleapis.com/token?client_secret=<CLIENT_SECRET><CLIENT_SECRET>替换为您的 OAuth 客户端生成的客户端密钥。
第 2 步:在 Amazon Quick 管理控制台中添加扩展程序访问权限
在 Amazon Quick 管理控制台中,使用您在步骤 1 中记录的 OIDC 终端节点值和客户端 ID 添加扩展访问权限。
添加分机访问权限
-
登录 Amazon Quick 管理控制台并选择管理账户。
-
在左侧导航窗格的 “权限” 下,选择 “扩展访问权限”。
-
选择 “添加分机访问权限”。
-
在 “选择服务” 下,选择 Amazon Quick(“快速” 的桌面应用程序),然后选择 “下一步”。
-
使用您在步骤 1 中记录的值输入分机详细信息:
Field Value Name 此扩展访问权限的名称(例如, QuickDesktop-access)。这仅供内部参考,未在您的 IdP 中进行配置。仅使用字母数字字符和连字符,不含空格。说明 (可选)此扩展程序访问权限的描述,仅供您参考。 发布者 URL 步骤 1 中确切的 OIDC 颁发者网址,包括任何必需的路径后缀。 授权端点 步骤 1 中的 OIDC 授权终端节点 URL 令牌端点 步骤 1 中的 OIDC 令牌终端节点网址 JWKS URI 步骤 1 中的 JSON 网络密钥集 URI 客户端 ID 您在步骤 1 中记录的 OIDC 客户端标识符(客户端 ID 或应用程序(客户端)ID)。必需。 -
选择添加。
重要
在选择 “添加” 之前,请验证所有值是否正确。扩展程序访问配置在创建后无法编辑。如果任何值不正确,则必须删除扩展程序访问权限并创建新的访问权限。
第 3 步:在 Amazon Quick 控制台中创建扩展程序
在 Amazon Quick 管理控制台中添加扩展程序访问权限后,在 Amazon Quick 控制台的扩展程序页面上创建扩展程序。
创建扩展
-
在 Amazon Quick 控制台的左侧导航窗格中,选择扩展程序。如果您没有看到 “扩展”,请选择 “更多” 进行查找。
-
选择 “添加扩展”。
-
选择您在步骤 2 中创建的用于快速访问扩展程序的桌面应用程序,然后选择 “下一步”。
-
选择创建。
重要
步骤 2 和步骤 3 均为必填项。如果您添加了扩展程序访问权限但未创建扩展程序,则企业登录不可用,并且用户会看到错误消息:“尚未为此帐户配置 Quick Desktop 的企业登录。”
注意
创建扩展程序是一次性的、账户级别的操作。管理员创建分机后,账户中的所有用户均可使用企业登录功能。个人用户无需自己启用扩展程序,他们只需要下载桌面应用程序并登录即可。
步骤 4:下载、验证和分发桌面应用程序
在此步骤中,您将下载并安装桌面应用程序,验证企业登录是否有效,然后将该应用程序分发给您的用户。
首先,从 Amazon Quick 控制台下载应用程序。
下载桌面应用程序
-
在 Amazon Quick 控制台的左侧导航窗格中,选择扩展程序。如果您没有看到 “扩展”,请选择 “更多” 进行查找。
-
选择您在步骤 3 中创建的 Quick Desktop 扩展程序。
-
选择 “更多选项” 图标 (... ) 用于扩展名。
-
根据您的操作系统,选择适用于 Windows 的下载或适用于 Mac 的下载。
然后,安装该应用程序。有关安装说明,请参阅开始使用。
安装应用程序后,请验证企业登录是否正常运行。
验证企业登录
-
打开 Amazon Quick 桌面应用程序。
-
在登录屏幕上,选择 “通过 SSO 继续”。
-
(可选) AWS 区域 从列表中选择您的,或者选择 Dynam ic 让应用程序自动检测您的区域。
-
使用您的公司凭证进行身份验证。应用程序会重定向到您的身份提供商,然后在身份验证成功后返回到主屏幕。
提示
如果登录失败,请根据步骤 1 中的 OIDC 端点和客户端 ID 验证您在步骤 2 中输入的值。如果任何值不正确,请删除 Amazon Quick 管理控制台中 “权限” → “扩展程序访问权限” 下的扩展访问权限,然后使用正确的值重复步骤 2。有关更多帮助,请参阅 桌面版 Amazon Quick 企业登录疑难解答。
最后,在您验证设置后,将应用程序分发给您的用户。请将他们引导至以开始使用获取下载、安装和登录说明。用户选择 “继续使用 SSO” 并使用其公司凭据登录,无需为每位用户进行其他配置。