

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 使用 桌面Ping Identity上的 Amazon Quick 設定企業登入
<a name="desktop-enterprise-ping-identity"></a>


|  | 
| --- |
|  適用對象：企業版  | 


|  | 
| --- |
|    目標對象：系統管理員  | 

此頁面會逐步解說使用 設定企業登入的四個步驟Ping Identity：

1. 在您的Ping Identity產品 (PingFederate 或 PingOne) 中建立 OIDC 應用程式，並記錄其值。

1. 在 Amazon Quick 管理主控台中新增擴充功能存取。

1. 在 Amazon Quick 主控台中建立擴充功能。

1. 下載、驗證和分發桌面應用程式。

**注意**  
開始之前，請先檢閱 中的先決條件[在桌面上為企業部署設定 Amazon Quick](desktop-enterprise-setup.md)。

## 步驟 1：在 中建立 OIDC 應用程式 Ping Identity
<a name="desktop-enterprise-ping-identity-step1"></a>

在您的Ping Identity產品中註冊公有 OIDC 用戶端。Amazon Quick 桌面應用程式使用此用戶端透過 PKCE 的授權碼流程來驗證使用者。此用戶端不需要用戶端秘密。啟用重新整理權杖授予類型並授予`offline_access`範圍。選擇您Ping Identity產品的指示。

### PingFederate
<a name="desktop-enterprise-pingfederate"></a>

如需詳細資訊，請參閱 Ping Identity 文件中的在 [中設定 OIDC 應用程式PingFederate](https://docs.pingidentity.com/solution-guides/customer_use_cases/htg_oidc_app_setup_pf.html)。

**建立 PingFederate OIDC 用戶端**

1. 在PingFederate管理主控台中，前往**應用程式 → OAuth → 用戶端**，然後選擇**新增用戶端**。

1. 在**用戶端 ID** 欄位中，輸入此用戶端的唯一識別符。

1. 在 **Name (名稱)** 欄位中，輸入 `Amazon Quick Desktop`。

1. 針對**用戶端身分驗證**，選取**無**。

1. 在**重新導向 URI **區段中，輸入 `http://localhost:18080` 並選擇**新增**。

1. 在**允許授予類型**清單中，選取**授權碼**並**重新整理權杖**。

1. 選取 **Code Exchange (PKCE) 需要證明金鑰**核取方塊。

1. 在**通用範圍**下，授予下列項目：`openid`、`email`、`profile`、`offline_access`。

1. 選擇**儲存**。

1. 請記下**用戶端 ID**。在後續步驟中，您需要此值。

**設定 OIDC 政策**

1. 在PingFederate管理主控台中，前往**應用程式 → OAuth → OpenID Connect 政策管理**。

1. 選取與此用戶端相關聯的 OIDC 政策，或選擇**新增政策**來建立政策。

1. 選取**重新整理授予時傳回 ID 權杖**核取方塊。這可確保桌面應用程式在重新整理工作階段時收到具有目前宣告的新 ID 字符。

1. 在**屬性合約**下，確認已包含`email`宣告，並映射至身分驗證來源中對應的使用者屬性。`email` 宣告必須同時存在於初始身分驗證和重新整理權杖授予期間發出的權杖中。

1. 選擇**儲存**。

記錄下列 OIDC 端點。您可以在步驟 2 中輸入這些值，以及先前記下的**用戶端 ID**。`<PINGFEDERATE_HOST>` 將 取代為您的PingFederate伺服器主機名稱。


| 欄位 | Value | 
| --- | --- | 
| 用戶端 ID | 您在建立用戶端時輸入的用戶端 ID  | 
| 發行者 URL | https://<PINGFEDERATE\_HOST> | 
| 授權端點 | https://<PINGFEDERATE\_HOST>/as/authorization.oauth2 | 
| 權杖端點 | https://<PINGFEDERATE\_HOST>/as/token.oauth2 | 
| JWKS URI | https://<PINGFEDERATE\_HOST>/pf/JWKS | 

### PingOne
<a name="desktop-enterprise-pingone"></a>

如需詳細資訊，請參閱 Ping Identity 文件中的[編輯應用程式 – 原生](https://docs.pingidentity.com/pingone/applications/p1_edit_application_native.html)。

**建立 PingOne OIDC 原生應用程式**

1. 在PingOne管理員主控台中，前往**應用程式 → 應用程式**，然後選擇 **\+** 圖示。

1. 輸入 `Amazon Quick Desktop`做為應用程式名稱。

1. 在**應用程式類型**區段中，選取**原生**，然後選擇**儲存**。

1. 在**組態**索引標籤上，選擇**編輯**並設定下列設定：    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/zh_tw/quick/latest/userguide/desktop-enterprise-ping-identity.html)

1. 選擇**儲存**。

1. 在**資源**索引標籤上，新增下列範圍：`openid`、`email`、`profile`、`offline_access`。
**在資源索引標籤上新增範圍，而非組態索引標籤**  
這是與**組態**索引標籤不同的步驟。 預設只會PingOne授予`openid`範圍，因此您必須在**資源**索引標籤`offline_access`上明確新增 `profile`、 `email`和 。如果您略過此步驟，登入會失敗，並顯示「使用者資訊請求失敗 (HTTP 401)」。發生此錯誤是因為登入需要使用這些範圍發行的權杖，除非您在此索引標籤上新增權杖，否則PingOne不會授予權杖。

1. 在**屬性映射**索引標籤上，確認`email`屬性已映射至使用者的電子郵件地址。

1. 將應用程式切換為**已啟用**。

1. 請注意**組態**索引標籤中的**用戶端 ID** **和環境 ID**。

**注意**  
PingOne 網域因區域而異。以下範例使用 `.com`。將網域取代為您環境的網域 （例如 `.ca`、 `.eu`或 `.asia`)。

記錄下列 OIDC 端點。您可以在步驟 2 中輸入這些值，以及先前記下的**用戶端 ID**。將 取代`<ENV_ID>`為您的PingOne環境 ID。


| 欄位 | Value | 
| --- | --- | 
| 用戶端 ID | 組態索引標籤中的用戶端 ID  | 
| 發行者 URL | https://auth.pingone.com/<ENV\_ID>/as | 
| 授權端點 | https://auth.pingone.com/<ENV\_ID>/as/authorize | 
| 權杖端點 | https://auth.pingone.com/<ENV\_ID>/as/token | 
| JWKS URI | https://auth.pingone.com/<ENV\_ID>/as/jwks | 

**使用正確的 JWKS URI 路徑 PingOne**  
對於 JSON Web 金鑰集 (JWKS) URI，請使用上表中顯示的`/as/jwks`路徑。請勿使用 `/.well-known/jwks.json`，它可能會以某些PingOne形式顯示為預留位置。 PingOne 不會使用此路徑，而且如果您輸入登入字符驗證，則登入字符驗證會失敗。

## 步驟 2：在 Amazon Quick 管理主控台中新增擴充功能存取
<a name="w2aac51c11c25c15"></a>

在 Amazon Quick 管理主控台中，使用您在步驟 1 中記錄的 OIDC 端點值和用戶端 ID 來新增延伸存取。

**新增擴充功能存取**

1. 登入 Amazon Quick 管理主控台，然後選擇**管理帳戶**。

1. 在左側導覽窗格**的許可**下，選擇**延伸存取**。

1. 選擇**新增延伸項目存取**。

1. 在**選取服務**下，選取 **Amazon Quick （適用於 Quick 的桌面應用程式）**，然後選擇**下一步**。

1. 使用您在步驟 1 中記錄的值輸入延伸模組詳細資訊：    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/zh_tw/quick/latest/userguide/desktop-enterprise-ping-identity.html)

1. 選擇**新增**。
**重要**  
在選擇**新增**之前，請確認所有值皆正確。延伸存取組態無法在建立後編輯。如果任何值不正確，您必須刪除延伸存取並建立新的延伸存取。

## 步驟 3：在 Amazon Quick 主控台中建立延伸模組
<a name="w2aac51c11c25c17"></a>

在 Amazon Quick 管理主控台中新增擴充功能存取後，請在 Amazon Quick 主控台的**擴充**功能頁面上建立擴充功能。

**建立延伸模組**

1. 在 Amazon Quick 主控台的左側導覽窗格中，選擇**延伸模組**。如果您沒有看到**延伸模組**，請選擇**更多**以尋找。

1. 選擇**新增延伸**模組。

1. 選取您在步驟 2 中建立**的桌面應用程式以進行快速**延伸存取，然後選擇**下一步**。

1. 選擇**建立**。

**重要**  
步驟 2 和步驟 3 都是必要的。如果您新增擴充功能存取但未建立擴充功能，則無法使用企業登入，使用者會看到錯誤：「此帳戶尚未設定 Quick Desktop 的企業登入」。

**注意**  
建立擴充功能是一次性的帳戶層級動作。管理員建立擴充功能後，帳戶中的所有使用者都可以使用企業登入。個別使用者不需要自行啟用擴充功能 - 他們只需要下載桌面應用程式並登入。

## 步驟 4：下載、驗證和分發桌面應用程式
<a name="w2aac51c11c25c19"></a>

在此步驟中，您會下載並安裝桌面應用程式、驗證企業登入是否正常運作，然後將應用程式分發給您的使用者。

首先，從 Amazon Quick 主控台下載應用程式。

**下載桌面應用程式**

1. 在 Amazon Quick 主控台的左側導覽窗格中，選擇**延伸模組**。如果您沒有看到**延伸模組**，請選擇**更多**以尋找。

1. 選取您在步驟 3 中建立的快速桌面擴充功能。

1. 選擇延伸模組的更多選項圖示 (**...**)。

1. 根據您的作業系統，選擇**適用於 Windows** 的下載或**適用於 Mac 的下載**。

然後，安裝應用程式。如需安裝指示，請參閱[開始使用](getting-started-desktop.md)。

安裝應用程式後，請確認企業登入是否正常運作。

**驗證企業登入**

1. 開啟 Amazon Quick 桌面應用程式。

1. 在登入畫面上，選擇**繼續 SSO**。

1. （選用） AWS 區域 從清單中選擇您的 ，或選擇**動態**，讓應用程式自動偵測您的區域。

1. 使用您的公司登入資料進行驗證。應用程式會重新導向至您的身分提供者，然後在身分驗證成功後返回首頁畫面。

**提示**  
如果登入失敗，請針對步驟 1 中的 OIDC 端點和用戶端 ID，驗證您在步驟 2 中輸入的值。如果任何值不正確，請在 Amazon Quick 管理主控台的**許可 → 延伸存取下刪除延伸存取**，並使用正確的值重複步驟 2。如需詳細資訊，請參閱 [對桌面上的 Amazon Quick 企業登入進行故障診斷](desktop-enterprise-setup-troubleshooting.md)。

最後，驗證設定之後，請將應用程式分發給使用者。將它們導向至 [開始使用](getting-started-desktop.md) 以取得下載、安裝和登入指示。使用者選擇**使用 SSO 繼續**，並使用其公司登入資料登入 - 不需要額外的每位使用者組態。