View a markdown version of this page

在桌面上使用 Amazon Quick 的 Ping Identity 設定企業登入 - Amazon Quick

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

在桌面上使用 Amazon Quick 的 Ping Identity 設定企業登入

 適用對象:企業版 
   目標對象:系統管理員 

此頁面會逐步解說使用 Ping Identity 設定企業登入的四個步驟:

  1. 在 Ping Identity 產品 (PingFederate 或 PingOne) 中建立 OIDC 應用程式,並記錄其值。

  2. 在 Amazon Quick 管理主控台中新增擴充功能存取。

  3. 在 Amazon Quick 主控台中建立擴充功能。

  4. 下載、驗證和分發桌面應用程式。

注意

開始之前,請先檢閱 中的先決條件在桌面上為企業部署設定 Amazon Quick

步驟 1:在 Ping Identity 中建立 OIDC 應用程式

在 Ping Identity 產品中註冊公有 OIDC 用戶端。Amazon Quick 桌面應用程式使用此用戶端透過 PKCE 的授權碼流程來驗證使用者。此用戶端不需要用戶端秘密。啟用重新整理權杖授予類型並授予offline_access範圍。選擇 Ping Identity 產品的指示。

PingFederate

如需詳細資訊,請參閱 Ping Identity 文件中的在 PingFederate 中設定 OIDC 應用程式

建立 PingFederate OIDC 用戶端
  1. 在 PingFederate 管理主控台中,前往應用程式 → OAuth → 用戶端,然後選擇新增用戶端

  2. 用戶端 ID 欄位中,輸入此用戶端的唯一識別符。

  3. Name (名稱) 欄位中,輸入 Amazon Quick Desktop

  4. 針對用戶端身分驗證,選取

  5. 重新導向 URI 區段中,輸入 http://localhost:18080 並選擇新增

  6. 允許授予類型清單中,選取授權碼重新整理權杖

  7. 選取 Code Exchange (PKCE) 需要證明金鑰核取方塊。

  8. 通用範圍下,授予下列項目:openidemailprofileoffline_access

  9. 選擇儲存

  10. 請記下用戶端 ID。在後續步驟中,您需要此值。

設定 OIDC 政策
  1. 在 PingFederate 管理主控台中,前往應用程式 → OAuth → OpenID Connect 政策管理

  2. 選取與此用戶端相關聯的 OIDC 政策,或選擇新增政策來建立政策。

  3. 選取重新整理授予時傳回 ID 權杖核取方塊。這可確保桌面應用程式在重新整理工作階段時收到具有目前宣告的新 ID 字符。

  4. 屬性合約下,確認已包含email宣告,並映射至身分驗證來源中對應的使用者屬性。email 宣告必須同時存在於初始身分驗證和重新整理權杖授予期間發出的權杖中。

  5. 選擇儲存

記錄下列 OIDC 端點。您可以在步驟 2 中輸入這些值,以及先前記下的用戶端 ID<PINGFEDERATE_HOST> 將 取代為您的 PingFederate 伺服器主機名稱。

欄位 Value
用戶端 ID 您在建立用戶端時輸入的用戶端 ID
發行者 URL https://<PINGFEDERATE_HOST>
授權端點 https://<PINGFEDERATE_HOST>/as/authorization.oauth2
權杖端點 https://<PINGFEDERATE_HOST>/as/token.oauth2
JWKS URI https://<PINGFEDERATE_HOST>/pf/JWKS

PingOne

如需詳細資訊,請參閱 Ping Identity 文件中的編輯應用程式 – 原生

建立 PingOne OIDC 原生應用程式
  1. 在 PingOne 管理員主控台中,前往應用程式 → 應用程式,然後選擇 + 圖示。

  2. 輸入 Amazon Quick Desktop做為應用程式名稱。

  3. 應用程式類型區段中,選取原生,然後選擇儲存

  4. 組態索引標籤上,選擇編輯並設定下列設定:

    設定 Value
    回應類型 Code
    授予類型 授權碼和重新整理權杖
    PKCE 強制執行 S256
    Redirect URIs (重新導向 URI) http://localhost:18080
    權杖端點身分驗證方法
  5. 選擇儲存

  6. 資源索引標籤上,新增下列範圍:openidemailprofileoffline_access

  7. 屬性映射索引標籤上,確認email屬性已映射至使用者的電子郵件地址。

  8. 將應用程式切換為已啟用

  9. 請注意組態索引標籤中的用戶端 ID 和環境 ID

注意

PingOne 網域因區域而異。以下範例使用 .com。將網域取代為您環境的網域 (例如 .ca.eu.asia)。

記錄下列 OIDC 端點。您可以在步驟 2 中輸入這些值,以及先前記下的用戶端 ID<ENV_ID> 將 取代為您的 PingOne 環境 ID。

欄位 Value
用戶端 ID 組態索引標籤中的用戶端 ID
發行者 URL https://auth.pingone.com/<ENV_ID>/as
授權端點 https://auth.pingone.com/<ENV_ID>/as/authorize
權杖端點 https://auth.pingone.com/<ENV_ID>/as/token
JWKS URI https://auth.pingone.com/<ENV_ID>/as/jwks

步驟 2:在 Amazon Quick 管理主控台中新增擴充功能存取

在 Amazon Quick 管理主控台中,使用您在步驟 1 中記錄的 OIDC 端點值和用戶端 ID 來新增延伸存取。

新增擴充功能存取
  1. 登入 Amazon Quick 管理主控台,然後選擇管理帳戶

  2. 在左側導覽窗格的許可下,選擇延伸存取

  3. 選擇新增延伸項目存取

  4. 選取服務下,選取 Amazon Quick (適用於 Quick 的桌面應用程式),然後選擇下一步

  5. 使用您在步驟 1 中記錄的值輸入延伸模組詳細資訊:

    欄位 Value
    名稱 此延伸存取的名稱 (例如 QuickDesktop-access)。這只是內部參考,未在 IdP 中設定。僅使用英數字元和連字號,不含空格。
    說明 (選用) 此延伸存取的說明,僅供您參考。
    發行者 URL 步驟 1 的確切 OIDC 發行者 URL,包括任何必要的路徑尾碼。
    授權端點 步驟 1 中的 OIDC 授權端點 URL
    權杖端點 步驟 1 中的 OIDC 字符端點 URL
    JWKS URI 步驟 1 中的 JSON Web 金鑰集 URI
    用戶端 ID 您在步驟 1 中記錄的 OIDC 用戶端識別符 (用戶端 ID 或應用程式 (用戶端) ID)。必要.
  6. 選擇新增

    重要

    在選擇新增之前,請確認所有值皆正確。延伸存取組態無法在建立後編輯。如果任何值不正確,您必須刪除延伸存取並建立新的延伸存取。

步驟 3:在 Amazon Quick 主控台中建立擴充功能

在 Amazon Quick 管理主控台中新增擴充功能存取後,請在 Amazon Quick 主控台的擴充功能頁面上建立擴充功能。

建立延伸模組
  1. 在 Amazon Quick 主控台的左側導覽窗格中,選擇延伸模組。如果您沒有看到延伸模組,請選擇更多來尋找。

  2. 選擇新增延伸模組。

  3. 選取您在步驟 2 中建立的桌面應用程式以進行快速延伸存取,然後選擇下一步

  4. 選擇建立

重要

步驟 2 和步驟 3 都是必要的。如果您新增擴充功能存取但未建立擴充功能,則無法使用企業登入,使用者會看到錯誤:「此帳戶尚未設定 Quick Desktop 的企業登入」。

注意

建立擴充功能是一次性的帳戶層級動作。管理員建立擴充功能後,帳戶中的所有使用者都可以使用企業登入。個別使用者不需要自行啟用擴充功能 - 他們只需要下載桌面應用程式並登入。

步驟 4:下載、驗證和分發桌面應用程式

在此步驟中,您會下載並安裝桌面應用程式、驗證企業登入是否正常運作,然後將應用程式分發給您的使用者。

首先,從 Amazon Quick 主控台下載應用程式。

下載桌面應用程式
  1. 在 Amazon Quick 主控台的左側導覽窗格中,選擇延伸模組。如果您沒有看到延伸模組,請選擇更多以尋找。

  2. 選取您在步驟 3 中建立的快速桌面擴充功能。

  3. 選擇延伸模組的更多選項圖示 (...)。

  4. 根據您的作業系統,選擇適用於 Windows 的下載或適用於 Mac 的下載

然後,安裝應用程式。如需安裝指示,請參閱開始使用

安裝應用程式後,請確認企業登入是否正常運作。

驗證企業登入
  1. 開啟 Amazon Quick 桌面應用程式。

  2. 在登入畫面上,選擇繼續 SSO

  3. (選用) AWS 區域 從清單中選擇您的 ,或選擇動態,讓應用程式自動偵測您的區域。

  4. 使用您的公司登入資料進行驗證。應用程式會重新導向至您的身分提供者,然後在身分驗證成功後返回首頁畫面。

提示

如果登入失敗,請針對步驟 1 的 OIDC 端點和用戶端 ID,驗證您在步驟 2 中輸入的值。如果任何值不正確,請在 Amazon Quick 管理主控台的許可 → 延伸存取下刪除延伸存取,並使用正確的值重複步驟 2。如需詳細資訊,請參閱 對桌面上的 Amazon Quick 企業登入進行故障診斷

最後,在您驗證設定之後,請將應用程式分發給您的使用者。引導他們前往 開始使用 以取得下載、安裝和登入指示。使用者選擇使用 SSO 繼續,並使用其公司登入資料登入 - 不需要額外的每位使用者組態。