

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 對桌面上的 Amazon Quick 企業登入進行故障診斷
<a name="desktop-enterprise-setup-troubleshooting"></a>


|  | 
| --- |
|  適用對象：企業版  | 


|  | 
| --- |
|    目標對象：系統管理員  | 

使用以下指引來解決常見的企業登入問題，無論您使用哪個身分提供者。

**提示**  
為了協助診斷登入問題，您可以從登入畫面匯出應用程式日誌。當您聯絡管理員或 AWS 支援時，請包含這些日誌。

**注意**  
如果應用程式無法連線到登入頁面、完成身分驗證或載入內容，則問題可能與網路相關。在受限的環境中，確認所需的網域在您的允許清單中，而且防火牆和 VPN 設定不會封鎖連線。如需必要網域的清單，請參閱 [網路存取和必要的網域](desktop-security.md#desktop-network-access)。

`redirect_mismatch` 錯誤  
確認 IdP 中的重新導向 URI 完全是`http://localhost:18080`並設定為公有用戶端或原生平台。

登入後找不到使用者  
此錯誤有兩個常見原因：  

1. **不會在字符中傳回電子郵件宣告。**對於 Microsoft Entra ID，您必須將`email`選用宣告新增至字符組態下的 ID 字符 （請參閱步驟 1)。此外，使用者的**郵件**屬性必須填入其 Entra ID 設定檔中。使用者主體名稱 (UPN) 並不足夠。

1. **Amazon Quick 中不存在相符的使用者。**字符中的電子郵件必須與佈建使用者的電子郵件完全相符。對於 IAM Identity Center 帳戶，請確認 Identity Center 中的使用者電子郵件相符。電子郵件比對區分大小寫。

字符驗證失敗  
確認延伸存取組態中的發行者 URL 與您 IdP 的 OIDC 組態中的發行者 URL 完全相符。

發行者錯誤無效 (Microsoft Entra ID)  
如果登入失敗並顯示「無效發行者：https：//https://login.microsoftonline.com/TENANT\_ID/v2.0」，請確認延伸存取組態中的發行者 URL 包含`/v2.0`路徑尾碼。Entra ID v2.0 端點會以包含 的`iss`宣告發出權杖。 `/v2.0`如果尾碼遺失，請刪除延伸存取，然後使用正確的發行者 URL 重新建立。

此帳戶未設定企業登入  
此錯誤表示已建立擴充功能存取，但擴充功能本身並未建立。在 Amazon Quick 主控台的左側導覽窗格中，選擇**延伸模組** （您可能需要選擇**更多**才能找到它），然後建立延伸模組，選取您先前設定的延伸模組存取。

使用者資訊請求失敗 (HTTP 504)  
這是暫時性後端逾時。請先透過 Web 瀏覽器登入您的 Amazon Quick 帳戶，然後重試桌面登入。如果錯誤仍然存在，請確認與 Amazon Quick 服務端點的網路連線。如需必要網域的清單，請參閱 [網路存取和必要的網域](desktop-security.md#desktop-network-access)。

同意或許可錯誤 (Microsoft Entra ID)  
在 Azure 入口網站中授予管理員對必要 API 許可的同意。導覽至應用程式註冊的 **API 許可**頁面，然後選擇**授予 【您的組織】 的管理員同意**。

工作階段頻繁過期  
確認您的 IdP 已設定為發出重新整理權杖。對於 Microsoft Entra ID，`offline_access`範圍是必要的。對於 Google Workspace，請在授權請求`access_type=offline`中包含 （由 Quick 自動處理）。對於 Okta，必須啟用重新整理字符授予類型，並且必須授予`offline_access`範圍。對於 Ping 身分，必須啟用重新整理字符授予類型，並且必須授予`offline_access`範圍。對於 PingFederate，也請確認已在 OIDC 政策中選取 **Return ID Token On Refresh Grant**。

`invalid_scope` 錯誤 (Okta)  
確認您的授權伺服器上`offline_access`已啟用 。導覽至**安全性 → API → 授權伺服器 → 預設 → 範圍**並確認範圍存在。同時驗證應用程式的存取政策是否允許重新整理權杖授予類型。

應用程式未啟用 (PingOne)  
如果身分驗證立即失敗，但未到達 PingOne 登入頁面，請確認應用程式切換在 PingOne 管理員主控台中設定為**已啟用**。

重新整理後遺失電子郵件宣告 (PingFederate)  
確認`email`宣告已包含在 OIDC 政策**屬性合約**中，並對應至正確的使用者屬性。映射必須產生初始身分驗證和重新整理字符授予的`email`宣告。