View a markdown version of this page

在桌面上使用 Okta for Amazon Quick 設定企業登入 - Amazon Quick

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

在桌面上使用 Okta for Amazon Quick 設定企業登入

 適用對象:企業版 
   目標對象:系統管理員 

此頁面會逐步引導您使用 Okta 設定企業登入的四個步驟:

  1. 在 Okta 中建立 OIDC 應用程式並記錄其值。

  2. 在 Amazon Quick 管理主控台中新增擴充功能存取。

  3. 在 Amazon Quick 主控台中建立擴充功能。

  4. 下載、驗證和分發桌面應用程式。

注意

開始之前,請先檢閱 中的先決條件在桌面上為企業部署設定 Amazon Quick

步驟 1:在 Okta 中建立 OIDC 應用程式

在 Okta 中註冊 OIDC 原生應用程式。Amazon Quick 桌面應用程式使用此用戶端透過授權碼流程搭配 PKCE 來驗證使用者。此用戶端不需要用戶端秘密。啟用重新整理權杖授予類型並授予offline_access範圍,以便應用程式可以維護長期工作階段。

如需詳細資訊,請參閱 Okta 文件中的建立 OpenID Connect 應用程式整合

建立 Okta OIDC 原生應用程式
  1. 在 Okta 管理員主控台中,導覽至應用程式 → 應用程式 → 建立應用程式整合

  2. 選取 OIDC - OpenID Connect 作為登入方法。

  3. 選取原生應用程式做為應用程式類型,然後選擇下一步

  4. 進行下列設定:

    設定 Value
    應用程式整合名稱 Amazon Quick Desktop
    授予類型 授權碼和重新整理權杖
    登入重新導向 URIs http://localhost:18080
    指派 指派給適當的使用者或群組
  5. 選擇儲存

  6. 一般索引標籤上,記下用戶端 ID

Okta 會自動為原生應用程式強制執行 PKCE (S256)。

設定範圍
  1. 在 Okta 管理員主控台中,導覽至安全性 → API → 授權伺服器,然後選取您的授權伺服器 (例如預設)。

  2. 範圍索引標籤上,確認已啟用下列範圍:openidemailprofileoffline_access

  3. 存取政策索引標籤上,確認指派給此應用程式的政策允許 Authorization CodeRefresh Token 授予類型。

驗證身分驗證設定
  1. 在應用程式整合中,前往一般索引標籤。

  2. 一般設定下,確認應用程式類型為原生,用戶端身分驗證為 (公有用戶端),且 PKCE 為必要

  3. LOGIN 下,確認 http://localhost:18080 列為重新導向 URI。

  4. 如果您進行任何變更,請選擇儲存

記錄下列 OIDC 端點。您可以在步驟 2 中輸入這些值,以及先前記下的用戶端 ID<OKTA_DOMAIN> 將 取代為您的 Okta 網域 (例如 your-org.okta.com)。

欄位 Value
用戶端 ID 一般索引標籤中的用戶端 ID
發行者 URL https://<OKTA_DOMAIN>/oauth2/default
授權端點 https://<OKTA_DOMAIN>/oauth2/default/v1/authorize
權杖端點 https://<OKTA_DOMAIN>/oauth2/default/v1/token
JWKS URI https://<OKTA_DOMAIN>/oauth2/default/v1/keys

步驟 2:在 Amazon Quick 管理主控台中新增擴充功能存取

在 Amazon Quick 管理主控台中,使用您在步驟 1 中記錄的 OIDC 端點值和用戶端 ID 來新增延伸存取。

新增擴充功能存取
  1. 登入 Amazon Quick 管理主控台,然後選擇管理帳戶

  2. 在左側導覽窗格的許可下,選擇延伸存取

  3. 選擇新增延伸項目存取

  4. 選取服務下,選取 Amazon Quick (適用於 Quick 的桌面應用程式),然後選擇下一步

  5. 使用您在步驟 1 中記錄的值輸入延伸模組詳細資訊:

    欄位 Value
    名稱 此延伸存取的名稱 (例如 QuickDesktop-access)。這只是內部參考,未在 IdP 中設定。僅使用英數字元和連字號,不含空格。
    說明 (選用) 此延伸存取的說明,僅供您參考。
    發行者 URL 步驟 1 的確切 OIDC 發行者 URL,包括任何必要的路徑尾碼。
    授權端點 步驟 1 中的 OIDC 授權端點 URL
    權杖端點 步驟 1 中的 OIDC 字符端點 URL
    JWKS URI 步驟 1 中的 JSON Web 金鑰集 URI
    用戶端 ID 您在步驟 1 中記錄的 OIDC 用戶端識別符 (用戶端 ID 或應用程式 (用戶端) ID)。必要.
  6. 選擇新增

    重要

    在選擇新增之前,請確認所有值皆正確。延伸存取組態無法在建立後編輯。如果任何值不正確,您必須刪除延伸存取並建立新的延伸存取。

步驟 3:在 Amazon Quick 主控台中建立延伸模組

在 Amazon Quick 管理主控台中新增擴充功能存取後,請在 Amazon Quick 主控台的擴充功能頁面上建立擴充功能。

建立延伸模組
  1. 在 Amazon Quick 主控台的左側導覽窗格中,選擇延伸模組。如果您沒有看到延伸模組,請選擇更多以尋找。

  2. 選擇新增延伸模組。

  3. 選取您在步驟 2 中建立的桌面應用程式以進行快速延伸存取,然後選擇下一步

  4. 選擇建立

重要

步驟 2 和步驟 3 都是必要的。如果您新增擴充功能存取但未建立擴充功能,則無法使用企業登入,使用者會看到錯誤:「此帳戶尚未設定 Quick Desktop 的企業登入」。

注意

建立擴充功能是一次性的帳戶層級動作。管理員建立擴充功能後,帳戶中的所有使用者都可以使用企業登入。個別使用者不需要自行啟用擴充功能 - 他們只需要下載桌面應用程式並登入。

步驟 4:下載、驗證和分發桌面應用程式

在此步驟中,您會下載並安裝桌面應用程式、驗證企業登入是否正常運作,然後將應用程式分發給您的使用者。

首先,從 Amazon Quick 主控台下載應用程式。

下載桌面應用程式
  1. 在 Amazon Quick 主控台的左側導覽窗格中,選擇延伸模組。如果您沒有看到延伸模組,請選擇更多來尋找。

  2. 選取您在步驟 3 中建立的快速桌面擴充功能。

  3. 選擇延伸模組的更多選項圖示 (...)。

  4. 根據您的作業系統,選擇適用於 Windows 的下載或適用於 Mac 的下載

然後,安裝應用程式。如需安裝指示,請參閱開始使用

安裝應用程式後,請確認企業登入是否正常運作。

驗證企業登入
  1. 開啟 Amazon Quick 桌面應用程式。

  2. 在登入畫面上,選擇繼續 SSO

  3. (選用) AWS 區域 從清單中選擇您的 ,或選擇動態,讓應用程式自動偵測您的區域。

  4. 使用您的公司登入資料進行驗證。應用程式會重新導向至您的身分提供者,然後在身分驗證成功後返回首頁畫面。

提示

如果登入失敗,請針對步驟 1 中的 OIDC 端點和用戶端 ID,驗證您在步驟 2 中輸入的值。如果任何值不正確,請在 Amazon Quick 管理主控台的許可 → 延伸存取下刪除延伸存取,並使用正確的值重複步驟 2。如需詳細資訊,請參閱 對桌面上的 Amazon Quick 企業登入進行故障診斷

最後,在您驗證設定之後,請將應用程式分發給您的使用者。引導他們前往 開始使用 以取得下載、安裝和登入指示。使用者選擇繼續 SSO 並使用其公司登入資料登入 - 不需要額外的每位使用者組態。