本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
在桌面上使用 Okta for Amazon Quick 設定企業登入
| 適用對象:企業版 |
| 目標對象:系統管理員 |
此頁面會逐步引導您使用 Okta 設定企業登入的四個步驟:
-
在 Okta 中建立 OIDC 應用程式並記錄其值。
-
在 Amazon Quick 管理主控台中新增擴充功能存取。
-
在 Amazon Quick 主控台中建立擴充功能。
-
下載、驗證和分發桌面應用程式。
注意
開始之前,請先檢閱 中的先決條件在桌面上為企業部署設定 Amazon Quick。
步驟 1:在 Okta 中建立 OIDC 應用程式
在 Okta 中註冊 OIDC 原生應用程式。Amazon Quick 桌面應用程式使用此用戶端透過授權碼流程搭配 PKCE 來驗證使用者。此用戶端不需要用戶端秘密。啟用重新整理權杖授予類型並授予offline_access範圍,以便應用程式可以維護長期工作階段。
如需詳細資訊,請參閱 Okta 文件中的建立 OpenID Connect 應用程式整合
建立 Okta OIDC 原生應用程式
-
在 Okta 管理員主控台中,導覽至應用程式 → 應用程式 → 建立應用程式整合。
-
選取 OIDC - OpenID Connect 作為登入方法。
-
選取原生應用程式做為應用程式類型,然後選擇下一步。
-
進行下列設定:
設定 Value 應用程式整合名稱 Amazon Quick Desktop授予類型 授權碼和重新整理權杖 登入重新導向 URIs http://localhost:18080指派 指派給適當的使用者或群組 -
選擇儲存。
-
在一般索引標籤上,記下用戶端 ID。
Okta 會自動為原生應用程式強制執行 PKCE (S256)。
設定範圍
-
在 Okta 管理員主控台中,導覽至安全性 → API → 授權伺服器,然後選取您的授權伺服器 (例如預設)。
-
在範圍索引標籤上,確認已啟用下列範圍:
openid、email、profile、offline_access。 -
在存取政策索引標籤上,確認指派給此應用程式的政策允許
Authorization Code和Refresh Token授予類型。
驗證身分驗證設定
-
在應用程式整合中,前往一般索引標籤。
-
在一般設定下,確認應用程式類型為原生,用戶端身分驗證為無 (公有用戶端),且 PKCE 為必要。
-
在 LOGIN 下,確認
http://localhost:18080列為重新導向 URI。 -
如果您進行任何變更,請選擇儲存。
記錄下列 OIDC 端點。您可以在步驟 2 中輸入這些值,以及先前記下的用戶端 ID。<OKTA_DOMAIN> 將 取代為您的 Okta 網域 (例如 your-org.okta.com)。
| 欄位 | Value |
|---|---|
| 用戶端 ID | 一般索引標籤中的用戶端 ID |
| 發行者 URL | https://<OKTA_DOMAIN>/oauth2/default |
| 授權端點 | https://<OKTA_DOMAIN>/oauth2/default/v1/authorize |
| 權杖端點 | https://<OKTA_DOMAIN>/oauth2/default/v1/token |
| JWKS URI | https://<OKTA_DOMAIN>/oauth2/default/v1/keys |
步驟 2:在 Amazon Quick 管理主控台中新增擴充功能存取
在 Amazon Quick 管理主控台中,使用您在步驟 1 中記錄的 OIDC 端點值和用戶端 ID 來新增延伸存取。
新增擴充功能存取
-
登入 Amazon Quick 管理主控台,然後選擇管理帳戶。
-
在左側導覽窗格的許可下,選擇延伸存取。
-
選擇新增延伸項目存取。
-
在選取服務下,選取 Amazon Quick (適用於 Quick 的桌面應用程式),然後選擇下一步。
-
使用您在步驟 1 中記錄的值輸入延伸模組詳細資訊:
欄位 Value 名稱 此延伸存取的名稱 (例如 QuickDesktop-access)。這只是內部參考,未在 IdP 中設定。僅使用英數字元和連字號,不含空格。說明 (選用) 此延伸存取的說明,僅供您參考。 發行者 URL 步驟 1 的確切 OIDC 發行者 URL,包括任何必要的路徑尾碼。 授權端點 步驟 1 中的 OIDC 授權端點 URL 權杖端點 步驟 1 中的 OIDC 字符端點 URL JWKS URI 步驟 1 中的 JSON Web 金鑰集 URI 用戶端 ID 您在步驟 1 中記錄的 OIDC 用戶端識別符 (用戶端 ID 或應用程式 (用戶端) ID)。必要. -
選擇新增。
重要
在選擇新增之前,請確認所有值皆正確。延伸存取組態無法在建立後編輯。如果任何值不正確,您必須刪除延伸存取並建立新的延伸存取。
步驟 3:在 Amazon Quick 主控台中建立延伸模組
在 Amazon Quick 管理主控台中新增擴充功能存取後,請在 Amazon Quick 主控台的擴充功能頁面上建立擴充功能。
建立延伸模組
-
在 Amazon Quick 主控台的左側導覽窗格中,選擇延伸模組。如果您沒有看到延伸模組,請選擇更多以尋找。
-
選擇新增延伸模組。
-
選取您在步驟 2 中建立的桌面應用程式以進行快速延伸存取,然後選擇下一步。
-
選擇建立。
重要
步驟 2 和步驟 3 都是必要的。如果您新增擴充功能存取但未建立擴充功能,則無法使用企業登入,使用者會看到錯誤:「此帳戶尚未設定 Quick Desktop 的企業登入」。
注意
建立擴充功能是一次性的帳戶層級動作。管理員建立擴充功能後,帳戶中的所有使用者都可以使用企業登入。個別使用者不需要自行啟用擴充功能 - 他們只需要下載桌面應用程式並登入。
步驟 4:下載、驗證和分發桌面應用程式
在此步驟中,您會下載並安裝桌面應用程式、驗證企業登入是否正常運作,然後將應用程式分發給您的使用者。
首先,從 Amazon Quick 主控台下載應用程式。
下載桌面應用程式
-
在 Amazon Quick 主控台的左側導覽窗格中,選擇延伸模組。如果您沒有看到延伸模組,請選擇更多來尋找。
-
選取您在步驟 3 中建立的快速桌面擴充功能。
-
選擇延伸模組的更多選項圖示 (...)。
-
根據您的作業系統,選擇適用於 Windows 的下載或適用於 Mac 的下載。
然後,安裝應用程式。如需安裝指示,請參閱開始使用。
安裝應用程式後,請確認企業登入是否正常運作。
驗證企業登入
-
開啟 Amazon Quick 桌面應用程式。
-
在登入畫面上,選擇繼續 SSO。
-
(選用) AWS 區域 從清單中選擇您的 ,或選擇動態,讓應用程式自動偵測您的區域。
-
使用您的公司登入資料進行驗證。應用程式會重新導向至您的身分提供者,然後在身分驗證成功後返回首頁畫面。
提示
如果登入失敗,請針對步驟 1 中的 OIDC 端點和用戶端 ID,驗證您在步驟 2 中輸入的值。如果任何值不正確,請在 Amazon Quick 管理主控台的許可 → 延伸存取下刪除延伸存取,並使用正確的值重複步驟 2。如需詳細資訊,請參閱 對桌面上的 Amazon Quick 企業登入進行故障診斷。
最後,在您驗證設定之後,請將應用程式分發給您的使用者。引導他們前往 開始使用 以取得下載、安裝和登入指示。使用者選擇繼續 SSO 並使用其公司登入資料登入 - 不需要額外的每位使用者組態。