本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
對桌面上的 Amazon Quick 企業登入進行故障診斷
| 適用對象:企業版 |
| 目標對象:系統管理員 |
使用以下指引來解決常見的企業登入問題,無論您使用哪個身分提供者。
提示
為了協助診斷登入問題,您可以從登入畫面匯出應用程式日誌。當您聯絡管理員或 AWS 支援時,請包含這些日誌。
注意
如果應用程式無法連線到登入頁面、完成身分驗證或載入內容,則問題可能與網路相關。在受限的環境中,確認所需的網域在您的允許清單中,而且防火牆和 VPN 設定不會封鎖連線。如需必要網域的清單,請參閱 網路存取和必要的網域。
redirect_mismatch錯誤-
確認 IdP 中的重新導向 URI 完全是
http://localhost:18080並設定為公有用戶端或原生平台。 - 登入後找不到使用者
-
此錯誤有兩個常見原因:
-
不會在字符中傳回電子郵件宣告。對於 Microsoft Entra ID,您必須將
email選用宣告新增至字符組態下的 ID 字符 (請參閱步驟 1)。此外,使用者的郵件屬性必須填入其 Entra ID 設定檔中。使用者主體名稱 (UPN) 並不足夠。 -
Amazon Quick 中不存在相符的使用者。字符中的電子郵件必須與佈建使用者的電子郵件完全相符。對於 IAM Identity Center 帳戶,請確認 Identity Center 中的使用者電子郵件相符。電子郵件比對區分大小寫。
-
- 字符驗證失敗
-
確認延伸存取組態中的發行者 URL 與您 IdP 的 OIDC 組態中的發行者 URL 完全相符。
- 發行者錯誤無效 (Microsoft Entra ID)
-
如果登入失敗並顯示「無效發行者:https://https://login.microsoftonline.com/TENANT_ID/v2.0」,請確認延伸存取組態中的發行者 URL 包含
/v2.0路徑尾碼。Entra ID v2.0 端點會以包含 的iss宣告發出權杖。/v2.0如果尾碼遺失,請刪除延伸存取,然後使用正確的發行者 URL 重新建立。 - 此帳戶未設定企業登入
-
此錯誤表示已建立擴充功能存取,但擴充功能本身並未建立。在 Amazon Quick 主控台的左側導覽窗格中,選擇延伸模組 (您可能需要選擇更多才能找到它),然後建立延伸模組,選取您先前設定的延伸模組存取。
- 使用者資訊請求失敗 (HTTP 504)
-
這是暫時性後端逾時。請先透過 Web 瀏覽器登入您的 Amazon Quick 帳戶,然後重試桌面登入。如果錯誤仍然存在,請確認與 Amazon Quick 服務端點的網路連線。如需必要網域的清單,請參閱 網路存取和必要的網域。
- 同意或許可錯誤 (Microsoft Entra ID)
-
在 Azure 入口網站中授予管理員對必要 API 許可的同意。導覽至應用程式註冊的 API 許可頁面,然後選擇授予 【您的組織】 的管理員同意。
- 工作階段頻繁過期
-
確認您的 IdP 已設定為發出重新整理權杖。對於 Microsoft Entra ID,
offline_access範圍是必要的。對於 Google Workspace,請在授權請求access_type=offline中包含 (由 Quick 自動處理)。對於 Okta,必須啟用重新整理字符授予類型,並且必須授予offline_access範圍。對於 Ping 身分,必須啟用重新整理字符授予類型,並且必須授予offline_access範圍。對於 PingFederate,也請確認已在 OIDC 政策中選取 Return ID Token On Refresh Grant。 invalid_scope錯誤 (Okta)-
確認您的授權伺服器上
offline_access已啟用 。導覽至安全性 → API → 授權伺服器 → 預設 → 範圍並確認範圍存在。同時驗證應用程式的存取政策是否允許重新整理權杖授予類型。 - 應用程式未啟用 (PingOne)
-
如果身分驗證立即失敗,但未到達 PingOne 登入頁面,請確認應用程式切換在 PingOne 管理員主控台中設定為已啟用。
- 重新整理後遺失電子郵件宣告 (PingFederate)
-
確認
email宣告已包含在 OIDC 政策屬性合約中,並對應至正確的使用者屬性。映射必須產生初始身分驗證和重新整理字符授予的email宣告。