View a markdown version of this page

桌面版 Amazon Quick 企业登录疑难解答 - Amazon Quick

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

桌面版 Amazon Quick 企业登录疑难解答

 适用于:企业版 
   目标受众:系统管理员 

无论您使用哪个身份提供商,都可使用以下指南来解决常见的企业登录问题。

提示

为了帮助诊断登录问题,您可以从登录屏幕导出应用程序日志。联系管理员或 AWS Support 时,请附上这些日志。

注意

如果应用程序无法访问登录页面、无法完成身份验证或加载内容,则问题可能与网络有关。在受限环境中,请确认所需的域名在允许列表中,并且防火墙和 VPN 设置未阻止连接。有关所需域的列表,请参阅网络访问和必需的域

redirect_mismatch错误

验证 IdP 中的重定向 URI 是否准确http://localhost:18080且已配置为公共客户端或本机平台。

登录后未找到用户

此错误有两个常见原因:

  1. 电子邮件索赔未在令牌中返回。对于 Microsoft Entra ID,你必须在 “令牌配置” 下向 ID 令牌添加email可选声明(参见步骤 1)。此外,用户的 “邮件” 属性必须填充到他们的 Entra ID 配置文件中。仅使用用户主体名称 (UPN) 是不够的。

  2. Amazon Quick 中不存在匹配的用户。令牌中的电子邮件必须与已配置用户的电子邮件完全匹配。对于 IAM 身份中心账户,请验证身份中心中用户的电子邮件是否匹配。电子邮件匹配区分大小写。

令牌验证失败

验证扩展程序访问配置中的发行者 URL 是否与 IdP 的 OIDC 配置中的发行者 URL 完全匹配。

发行人错误无效(微软 Entra ID)

如果登录失败并显示 “颁发者无效:https://login.microsoftonline.com/TENANT_ID/v2.0”,请验证扩展程序访问配置中的颁发者 URL 是否包含/v2.0路径后缀。Entra ID v2.0 端点发布的令牌包含iss以下声明。/v2.0如果缺少后缀,请删除扩展程序访问权限,然后使用正确的发行者 URL 重新创建。

未为此账户配置企业登录

此错误表示扩展程序访问权限已创建,但扩展程序本身并未创建。在 Amazon Quick 控制台的左侧导航窗格中,选择 “扩展”(您可能需要选择 “更多” 才能找到它),然后创建扩展程序,选择您之前配置的扩展程序访问权限。

用户信息请求失败 (HTTP 504)

这是一个短暂的后端超时。请先通过网络浏览器登录您的 Amazon Quick 账户,然后重试桌面登录。如果错误仍然存在,请验证与 Amazon Quick 服务终端节点的网络连接。有关所需域的列表,请参阅网络访问和必需的域

同意或许可错误(微软 Entra ID)

在 Azure 门户中授予管理员对所需的 API 权限的同意。导航到应用程序注册的 API 权限页面,然后选择 [您的组织] 授予管理员同意

会话经常过期

确认您的 IdP 已配置为发放刷新令牌。对于 Microsoft Entra ID,offline_access范围是必填的。对于 Google Workspace,请包含access_type=offline在授权请求中(由 Quick 自动处理)。对于 Okta,必须启用 “刷新令牌” 授予类型,并且必须授予offline_access范围。对于 Ping 身份,必须启用刷新令牌授权类型,并且必须授予offline_access范围。对于 PingFederate,还要确认在 OIDC 策略中选择了 “刷新时返回 ID 令牌”。

invalid_scope错误(Okta)

确认offline_access您的授权服务器上已启用该功能。导航到 “安全” → “API” → “授权服务器” → “默认” → “范围”,然后确认范围存在。还要验证应用程序的访问策略是否允许刷新令牌授权类型。

应用程序未启用 (PingOne)

如果身份验证在未进入 PingOne登录页面的情况下立即失败,请确认 PingOne 管理员控制台中的应用程序切换开关已设置为 “启用”。

刷新后缺少电子邮件索赔 (PingFederate)

验证email索赔是否包含在 OIDC 政策的 “属性合同” 中,并映射到正确的用户属性。映射必须生成对初始身份验证和刷新令牌授予的email声明。