

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 桌面版 Amazon Quick 企业登录疑难解答
<a name="desktop-enterprise-setup-troubleshooting"></a>


|  | 
| --- |
|  适用于：企业版  | 


|  | 
| --- |
|    目标受众：系统管理员  | 

无论您使用哪个身份提供商，都可使用以下指南来解决常见的企业登录问题。

**提示**  
为了帮助诊断登录问题，您可以从登录屏幕导出应用程序日志。联系管理员或 AWS Support 时，请附上这些日志。

**注意**  
如果应用程序无法访问登录页面、无法完成身份验证或加载内容，则问题可能与网络有关。在受限环境中，请确认所需的域名在允许列表中，并且防火墙和 VPN 设置未阻止连接。有关所需域的列表，请参阅[网络访问和必需的域](desktop-security.md#desktop-network-access)。

`redirect_mismatch`错误  
验证 IdP 中的重定向 URI 是否准确`http://localhost:18080`且已配置为公共客户端或本机平台。

登录后未找到用户  
此错误有两个常见原因：  

1. **电子邮件索赔未在令牌中返回。**对于 Microsoft Entra ID，你必须在 “令牌配置” 下向 ID 令牌添加`email`可选声明（参见步骤 1）。此外，用户的 “**邮件**” 属性必须填充到他们的 Entra ID 配置文件中。仅使用用户主体名称 (UPN) 是不够的。

1. **Amazon Quick 中不存在匹配的用户。**令牌中的电子邮件必须与已配置用户的电子邮件完全匹配。对于 IAM 身份中心账户，请验证身份中心中用户的电子邮件是否匹配。电子邮件匹配区分大小写。

令牌验证失败  
验证扩展程序访问配置中的发行者 URL 是否与 IdP 的 OIDC 配置中的发行者 URL 完全匹配。

发行人错误无效（微软 Entra ID）  
如果登录失败并显示 “颁发者无效：https://login.microsoftonline.com/TENANT\_ID/v2.0”，请验证扩展程序访问配置中的颁发者 URL 是否包含`/v2.0`路径后缀。Entra ID v2.0 端点发布的令牌包含`iss`以下声明。`/v2.0`如果缺少后缀，请删除扩展程序访问权限，然后使用正确的发行者 URL 重新创建。

未为此账户配置企业登录  
此错误表示扩展程序访问权限已创建，但扩展程序本身并未创建。在 Amazon Quick 控制台的左侧导航窗格中，选择 “**扩展**”（您可能需要选择 “**更多**” 才能找到它），然后创建扩展程序，选择您之前配置的扩展程序访问权限。

用户信息请求失败 (HTTP 504)  
这是一个短暂的后端超时。请先通过网络浏览器登录您的 Amazon Quick 账户，然后重试桌面登录。如果错误仍然存在，请验证与 Amazon Quick 服务终端节点的网络连接。有关所需域的列表，请参阅[网络访问和必需的域](desktop-security.md#desktop-network-access)。

同意或许可错误（微软 Entra ID）  
在 Azure 门户中授予管理员对所需的 API 权限的同意。导航到应用程序注册的 **API 权限**页面，然后选择 **[您的组织] 授予管理员同意**。

会话经常过期  
确认您的 IdP 已配置为发放刷新令牌。对于 Microsoft Entra ID，`offline_access`范围是必填的。对于 Google Workspace，请包含`access_type=offline`在授权请求中（由 Quick 自动处理）。对于 Okta，必须启用 “刷新令牌” 授予类型，并且必须授予`offline_access`范围。对于 Ping 身份，必须启用刷新令牌授权类型，并且必须授予`offline_access`范围。对于 PingFederate，还要确认**在 OIDC 策略中选择了 “刷新时返回 ID 令牌**”。

`invalid_scope`错误（Okta）  
确认`offline_access`您的授权服务器上已启用该功能。导航到 “**安全” → “API” → “授权服务器” → “默**认” → “范围”，然后确认范围存在。还要验证应用程序的访问策略是否允许刷新令牌授权类型。

应用程序未启用 (PingOne)  
如果身份验证在未进入 PingOne登录页面的情况下立即失败，请确认 PingOne 管理员控制台中的应用程序切换开关已设置为 “**启用**”。

刷新后缺少电子邮件索赔 (PingFederate)  
验证`email`索赔是否包含在 OIDC 政策的 **“属性合同”** 中，并映射到正确的用户属性。映射必须生成对初始身份验证和刷新令牌授予的`email`声明。