

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 使用设置企业登录 Ping Identity 适用于桌面版 Amazon Quick
<a name="desktop-enterprise-ping-identity"></a>


|  | 
| --- |
|  适用于：企业版  | 


|  | 
| --- |
|    目标受众：系统管理员  | 

本页将引导您完成使用Ping Identity以下方式设置企业登录的所有四个步骤：

1. 在您的Ping Identity产品（PingFederate或PingOne）中创建 OIDC 应用程序并记录其值。

1. 在 Amazon Quick 管理控制台中添加扩展访问权限。

1. 在 Amazon Quick 控制台中创建扩展。

1. 下载、验证和分发桌面应用程序。

**注意**  
在开始之前，请查看中的先决条件[在桌面上设置 Amazon Quick 以进行企业部署](desktop-enterprise-setup.md)。

## 步骤 1：在中创建 OIDC 应用程序 Ping Identity
<a name="desktop-enterprise-ping-identity-step1"></a>

在您的Ping Identity产品中注册一个公共 OIDC 客户端。Amazon Quick 桌面应用程序使用此客户端通过 PKCE 的授权码流程对用户进行身份验证。此客户端不需要客户端密钥。启用刷新令牌授权类型并授予`offline_access`范围。为您的Ping Identity产品选择说明书。

### PingFederate
<a name="desktop-enterprise-pingfederate"></a>

有关更多信息，请参阅[文档PingFederate](https://docs.pingidentity.com/solution-guides/customer_use_cases/htg_oidc_app_setup_pf.html)中的设置 OIDC 应用程序。Ping Identity

**要创建 PingFederate OIDC 客户端**

1. 在PingFederate管理控制台中，转到**应用程序 → OAuth → 客户端**，然后选择**添加客户端。**

1. 在 “**客户端 ID**” 字段中，输入该客户机的唯一标识符。

1. 在**名称**字段中，输入 `Amazon Quick Desktop`。

1. 对于 “**客户端身份验证”**，选择 “**无” **。

1. 在**重定向 URI ** 部分中，输入`http://localhost:18080`并选择**添加**。

1. 在 “**允许的授权类型” ** 列表中，选择**授权码**和**刷新令牌**。

1. 选中 “**需要验证密钥才能进行代码交换 (PKCE)**” 复选框。

1. 在 “**通用范围” 下**，授予以下权限：`openid``email`、、`profile`、`offline_access`。

1. 选择**保存**。

1. 记下**客户端 ID **。在后续步骤中需要此值。

**配置 OIDC 策略**

1. 在PingFederate管理控制台中，转到**应用程序 → OAuth → OpenID Connect 策略管理。**

1. 选择与此客户端关联的 OIDC 策略，或选择**添加策略**来创建一个。

1. 选中 “刷新授权时**返回 ID 令牌**” 复选框。这可确保桌面应用程序在刷新会话时收到带有当前声明的新 ID 令牌。

1. 在 ** “属性合同” 下**，验证`email`索赔是否包含并映射到身份验证源中的相应用户属性。`email`索赔必须存在于初始身份验证和刷新令牌授予期间发行的令牌中。

1. 选择**保存**。

记录以下 OIDC 端点。在步骤 2 中，输入这些值以及**之前记下的**客户端 ID。`<PINGFEDERATE_HOST>`替换为您的PingFederate服务器主机名。


| Field | Value | 
| --- | --- | 
| 客户端 ID | 您在创建客户端时输入的客户端 ID | 
| 发布者 URL | https://<PINGFEDERATE\_HOST> | 
| 授权端点 | https://<PINGFEDERATE\_HOST>/as/authorization.oauth2 | 
| 令牌端点 | https://<PINGFEDERATE\_HOST>/as/token.oauth2 | 
| JWKS URI | https://<PINGFEDERATE\_HOST>/pf/JWKS | 

### PingOne
<a name="desktop-enterprise-pingone"></a>

有关更多信息，请参阅Ping Identity文档[中的](https://docs.pingidentity.com/pingone/applications/p1_edit_application_native.html)编辑应用程序-本机应用程序。

**要创建 PingOne OIDC 原生应用程序**

1. 在PingOne管理员控制台中，转到**应用程序 → 应用程序，**然后选择 ** \+ ** 图标。

1. 输入`Amazon Quick Desktop`作为应用程序名称。

1. 在 “**应用程序类型” ** 部分中，选择 “**本机”**，然后选择 “**保存” **。

1. 在**配置**选项卡上，选择**编辑**并配置以下设置：    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/desktop-enterprise-ping-identity.html)

1. 选择**保存**。

1. 在**资源**选项卡上，添加以下范围：`openid`、`email`、`profile`、`offline_access`。
**在 “资源” 选项卡上添加作用域，而不是 “配置” 选项卡**  
这是与 ** “**配置” 选项卡分开的步骤。PingOne默认情况下仅授予`openid`作用域，因此您必须在**资源**选项卡`offline_access`上明确添加`email``profile`、和。如果您跳过此步骤，登录将失败，并显示 “用户信息请求失败 (HTTP 401)”。出现此错误是因为登录需要使用这些范围签发的令牌，除非您在此选项卡上添加令牌，否则PingOne不会授予它们。

1. 在 “**属性映射**” 选项卡上，验证该`email`属性是否已映射到用户的电子邮件地址。

1. 将应用程序切换为 “**启用” **。

1. 记下 “**配置**” 选项卡**中的**客户端 ID ** 和**环境 ID。

**注意**  
PingOne域名因地区而异。下面的示例使用了 `.com`。将该域替换为适用于您的环境的域（例如`.ca`、`.eu`、或`.asia`）。

记录以下 OIDC 端点。在步骤 2 中，输入这些值以及**之前记下的**客户端 ID。`<ENV_ID>`替换为您的PingOne环境 ID。


| Field | Value | 
| --- | --- | 
| 客户端 ID | “配置” 选项卡中的客户端 ID | 
| 发布者 URL | https://auth.pingone.com/<ENV\_ID>/as | 
| 授权端点 | https://auth.pingone.com/<ENV\_ID>/as/authorize | 
| 令牌端点 | https://auth.pingone.com/<ENV\_ID>/as/token | 
| JWKS URI | https://auth.pingone.com/<ENV\_ID>/as/jwks | 

**使用正确的 JWKS URI 路径 PingOne**  
对于 JSON 网络密钥集 (JWKS) URI，请使用上表中显示的`/as/jwks`路径。请勿使用`/.well-known/jwks.json`，它在某些PingOne形式中可能显示为占位符。PingOne不使用此路径，如果输入该路径，登录令牌验证将失败。

## 第 2 步：在 Amazon Quick 管理控制台中添加扩展访问权限
<a name="w2aac51c11c25c15"></a>

在 Amazon Quick 管理控制台中，使用您在步骤 1 中记录的 OIDC 终端节点值和客户端 ID 添加扩展访问权限。

**添加扩展访问权限**

1. 登录亚马逊 Quick 管理控制台并选择**管理账户**。

1. 在左侧导航窗格的 “**权限” 下**，选择 “**扩展访问权限” **。

1. 选择 “**添加扩展访问权限” **。

1. 在 ** “选择服务” 下**，选择 ** Amazon Quick（Quick 桌面应用程序）**，然后选择 “**下一步” **。

1. 使用您在步骤 1 中记录的值输入分机详细信息：    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/desktop-enterprise-ping-identity.html)

1. 选择**添加**。
**重要**  
在选择 “**添加” 之前，请验证所有值是否正确**。扩展访问配置在创建后无法编辑。如果任何值不正确，则必须删除扩展访问权限并创建一个新的扩展访问权限。

## 第 3 步：在 Amazon Quick 控制台中创建扩展
<a name="w2aac51c11c25c17"></a>

在 Amazon Quick 管理控制台中添加扩展访问权限后，在 Amazon Quick 控制台的**扩展**页面上创建扩展。

**创建扩展**

1. 在 Amazon Quick 控制台的左侧导航窗格中，选择**扩展**。如果您没有看到**扩展程序**，请选择 “**更多” ** 进行查找。

1. 选择 “**添加扩展” **。

1. 选择您在步骤 2 中创建的用于快速**扩展访问的**桌面应用程序，然后选择 “**下一步” **。

1. 选择**创建**。

**重要**  
步骤 2 和步骤 3 均为必填项。如果您添加扩展程序访问权限但未创建扩展程序，则企业登录不可用，用户会看到错误：“尚未为此帐户配置 Quick Desktop 的企业登录。”

**注意**  
创建扩展程序是一次性的、账户级别的操作。管理员创建扩展程序后，该帐户中的所有用户均可使用企业登录。个人用户无需自己启用扩展程序，他们只需要下载桌面应用程序并登录即可。

## 步骤 4：下载、验证和分发桌面应用程序
<a name="w2aac51c11c25c19"></a>

在此步骤中，您将下载并安装桌面应用程序，验证企业登录是否有效，然后将该应用程序分发给您的用户。

首先，从亚马逊 Quick 控制台下载应用程序。

**下载桌面应用程序**

1. 在 Amazon Quick 控制台的左侧导航窗格中，选择**扩展**。如果您没有看到**扩展程序**，请选择 “**更多” ** 进行查找。

1. 选择您在步骤 3 中创建的快速桌面扩展程序。

1. 选择 “更多选项” 图标 (**...**) 用于扩展。

1. 根据您的操作系统**，选择 ** Windows ** 版下载**或为 Mac 版下载。

然后，安装该应用程序。有关安装说明，请参阅[开始使用](getting-started-desktop.md)。

安装应用程序后，验证企业登录是否有效。

**验证企业登录**

1. 打开亚马逊 Quick 桌面应用程序。

1. 在登录屏幕上，选择 “**继续使用 SSO**”。

1. （可选） AWS 区域 从列表中选择您的，或选择**动态，**让应用程序自动检测您的区域。

1. 使用您的公司凭证进行身份验证。应用程序重定向到您的身份提供商，然后在身份验证成功后返回主屏幕。

**提示**  
如果登录失败，请根据步骤 1 中的 OIDC 端点和客户端 ID 验证您在步骤 2 中输入的值。如果任何值不正确，请删除 Amazon Quick 管理控制台**中 “**权限” → “扩展程序访问权限” 下的扩展访问权限，并使用正确的值重复步骤 2。有关更多帮助，请参阅 [桌面版 Amazon Quick 企业登录疑难解答](desktop-enterprise-setup-troubleshooting.md)。

最后，验证设置后，将应用程序分发给您的用户。引导他们[开始使用](getting-started-desktop.md)访问以获取下载、安装和登录说明。用户选择 “**继续使用 SSO” ** 并使用其公司凭据登录，无需为每位用户进行额外的配置。