View a markdown version of this page

對桌面上的 Amazon Quick 企業登入進行故障診斷 - Amazon Quick

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

對桌面上的 Amazon Quick 企業登入進行故障診斷

 適用對象:企業版 
   目標對象:系統管理員 

使用以下指引來解決常見的企業登入問題,無論您使用哪個身分提供者。

提示

為了協助診斷登入問題,您可以從登入畫面匯出應用程式日誌。當您聯絡管理員或 AWS 支援時,請包含這些日誌。

注意

如果應用程式無法連線到登入頁面、完成身分驗證或載入內容,則問題可能與網路相關。在受限的環境中,確認所需的網域在您的允許清單中,而且防火牆和 VPN 設定不會封鎖連線。如需必要網域的清單,請參閱 網路存取和必要的網域

redirect_mismatch 錯誤

確認 IdP 中的重新導向 URI 完全是http://localhost:18080並設定為公有用戶端或原生平台。

登入後找不到使用者

此錯誤有兩個常見原因:

  1. 不會在字符中傳回電子郵件宣告。對於 Microsoft Entra ID,您必須將email選用宣告新增至字符組態下的 ID 字符 (請參閱步驟 1)。此外,使用者的郵件屬性必須填入其 Entra ID 設定檔中。使用者主體名稱 (UPN) 並不足夠。

  2. Amazon Quick 中不存在相符的使用者。字符中的電子郵件必須與佈建使用者的電子郵件完全相符。對於 IAM Identity Center 帳戶,請確認 Identity Center 中的使用者電子郵件相符。電子郵件比對區分大小寫。

字符驗證失敗

確認延伸存取組態中的發行者 URL 與您 IdP 的 OIDC 組態中的發行者 URL 完全相符。

發行者錯誤無效 (Microsoft Entra ID)

如果登入失敗並顯示「無效發行者:https://https://login.microsoftonline.com/TENANT_ID/v2.0」,請確認延伸存取組態中的發行者 URL 包含/v2.0路徑尾碼。Entra ID v2.0 端點會以包含 的iss宣告發出權杖。 /v2.0如果尾碼遺失,請刪除延伸存取,然後使用正確的發行者 URL 重新建立。

此帳戶未設定企業登入

此錯誤表示已建立擴充功能存取,但擴充功能本身並未建立。在 Amazon Quick 主控台的左側導覽窗格中,選擇延伸模組 (您可能需要選擇更多才能找到它),然後建立延伸模組,選取您先前設定的延伸模組存取。

使用者資訊請求失敗 (HTTP 504)

這是暫時性後端逾時。請先透過 Web 瀏覽器登入您的 Amazon Quick 帳戶,然後重試桌面登入。如果錯誤仍然存在,請確認與 Amazon Quick 服務端點的網路連線。如需必要網域的清單,請參閱 網路存取和必要的網域

同意或許可錯誤 (Microsoft Entra ID)

在 Azure 入口網站中授予管理員對必要 API 許可的同意。導覽至應用程式註冊的 API 許可頁面,然後選擇授予 【您的組織】 的管理員同意

工作階段頻繁過期

確認您的 IdP 已設定為發出重新整理權杖。對於 Microsoft Entra ID,offline_access範圍是必要的。對於 Google Workspace,請在授權請求access_type=offline中包含 (由 Quick 自動處理)。對於 Okta,必須啟用重新整理字符授予類型,並且必須授予offline_access範圍。對於 Ping 身分,必須啟用重新整理字符授予類型,並且必須授予offline_access範圍。對於 PingFederate,也請確認已在 OIDC 政策中選取 Return ID Token On Refresh Grant

invalid_scope 錯誤 (Okta)

確認您的授權伺服器上offline_access已啟用 。導覽至安全性 → API → 授權伺服器 → 預設 → 範圍並確認範圍存在。同時驗證應用程式的存取政策是否允許重新整理權杖授予類型。

應用程式未啟用 (PingOne)

如果身分驗證立即失敗,但未到達 PingOne 登入頁面,請確認應用程式切換在 PingOne 管理員主控台中設定為已啟用

重新整理後遺失電子郵件宣告 (PingFederate)

確認email宣告已包含在 OIDC 政策屬性合約中,並對應至正確的使用者屬性。映射必須產生初始身分驗證和重新整理字符授予的email宣告。