Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Problembehandlung bei der Unternehmensanmeldung für Amazon Quick auf dem Desktop
| Gilt für: Enterprise Edition |
| Zielgruppe: Systemadministratoren |
Verwenden Sie die folgenden Anleitungen, um häufig auftretende Probleme mit der Unternehmensanmeldung zu lösen, unabhängig davon, welchen Identitätsanbieter Sie verwenden.
Tipp
Um bei der Diagnose eines Anmeldeproblems zu helfen, können Sie Anwendungsprotokolle vom Anmeldebildschirm aus exportieren. Fügen Sie diese Protokolle hinzu, wenn Sie sich an Ihren Administrator oder AWS Support wenden.
Anmerkung
Wenn die Anwendung die Anmeldeseite nicht aufrufen, die Authentifizierung nicht abschließen oder Inhalte laden kann, ist das Problem möglicherweise netzwerkbedingt. Vergewissern Sie sich in eingeschränkten Umgebungen, dass die erforderlichen Domänen auf Ihrer Zulassungsliste stehen und dass die Firewall- und VPN-Einstellungen die Verbindungen nicht blockieren. Eine Liste der erforderlichen Domänen finden Sie unterNetzwerkzugriff und erforderliche Domänen.
redirect_mismatch-Fehler-
Stellen Sie sicher, dass die Umleitungs-URI in Ihrem IdP exakt ist
http://localhost:18080und als öffentlicher Client oder native Plattform konfiguriert ist. - Der Benutzer wurde nach der Anmeldung nicht gefunden
-
Dieser Fehler hat zwei häufige Ursachen:
-
Der E-Mail-Anspruch wird nicht im Token zurückgegeben. Für Microsoft Entra ID müssen Sie dem ID-Token unter Token-Konfiguration den
emailoptionalen Anspruch hinzufügen (siehe Schritt 1). Darüber hinaus muss das E-Mail-Attribut des Benutzers in sein Entra-ID-Profil eingetragen werden. Der Benutzerprinzipalname (UPN) allein reicht nicht aus. -
In Amazon Quick ist kein passender Benutzer vorhanden. Die E-Mail im Token muss exakt mit der E-Mail-Adresse eines bereitgestellten Benutzers übereinstimmen. Stellen Sie bei IAM Identity Center-Konten sicher, dass die E-Mail-Adresse des Benutzers in Identity Center übereinstimmt. Beim E-Mail-Abgleich wird zwischen Groß- und Kleinschreibung unterschieden.
-
- Fehler bei der Token-Validierung
-
Stellen Sie sicher, dass die Aussteller-URL in der Konfiguration für den Erweiterungszugriff genau mit der Aussteller-URL in der OIDC-Konfiguration Ihres IdP übereinstimmt.
- Ungültiger Ausstellerfehler (Microsoft Entra ID)
-
Wenn die Anmeldung mit „Ungültiger Aussteller:https://login.microsoftonline.com/TENANT_ID/v2.0“ fehlschlägt, stellen Sie sicher, dass die Aussteller-URL in Ihrer Konfiguration für den Erweiterungszugriff das Pfadsuffix enthält.
/v2.0Der Entra ID v2.0-Endpunkt gibt Token mit einem Anspruch aus, der Folgendes beinhaltet:iss/v2.0Wenn das Suffix fehlt, löschen Sie den Erweiterungszugriff und erstellen Sie ihn mit der richtigen Aussteller-URL neu. - Die Unternehmensanmeldung ist für dieses Konto nicht konfiguriert
-
Dieser Fehler bedeutet, dass der Erweiterungszugriff erstellt wurde, die Erweiterung selbst jedoch nicht. Wählen Sie in der Amazon Quick-Konsole im linken Navigationsbereich Erweiterungen (möglicherweise müssen Sie Mehr auswählen, um sie zu finden) und erstellen Sie die Erweiterung, indem Sie den Erweiterungszugriff auswählen, den Sie zuvor konfiguriert haben.
- Die Anforderung der Benutzerinformationen ist fehlgeschlagen (HTTP 504)
-
Dies ist ein vorübergehender Backend-Timeout. Melden Sie sich zuerst über den Webbrowser bei Ihrem Amazon Quick-Konto an und versuchen Sie dann erneut, sich auf dem Desktop anzumelden. Wenn der Fehler weiterhin besteht, überprüfen Sie die Netzwerkverbindung zum Amazon Quick Service-Endpunkt. Eine Liste der erforderlichen Domänen finden Sie unterNetzwerkzugriff und erforderliche Domänen.
- Einwilligungs- oder Genehmigungsfehler (Microsoft Entra ID)
-
Erteilen Sie die Zustimmung des Administrators für die erforderlichen API-Berechtigungen im Azure-Portal. Navigieren Sie zur Seite mit den API-Berechtigungen der App-Registrierung und wählen Sie Administratorzustimmung für [Ihre Organisation] gewähren aus.
- Die Sitzung läuft häufig ab
-
Stellen Sie sicher, dass Ihr IdP so konfiguriert ist, dass er Aktualisierungstoken ausstellt. Für Microsoft Entra ID ist der
offline_accessBereich erforderlich. Bei Google Workspace ist diesaccess_type=offlinein der Autorisierungsanfrage enthalten (wird automatisch von Quick bearbeitet). Für Okta muss der Gewährungstyp „Aktualisierungstoken“ aktiviert und deroffline_accessGeltungsbereich muss gewährt werden. Für Ping Identity muss der Gewährungstyp „Aktualisierungstoken“ aktiviert und deroffline_accessGeltungsbereich muss gewährt werden. Stellen Sie außerdem sicher PingFederate, dass in der OIDC-Richtlinie die Option Return ID Token On Refresh Grant ausgewählt ist. invalid_scopeFehler (Okta)-
Stellen Sie sicher, dass
offline_accessdies auf Ihrem Autorisierungsserver aktiviert ist. Navigieren Sie zu Sicherheit → API → Autorisierungsserver → Standard → Bereiche und vergewissern Sie sich, dass der Bereich vorhanden ist. Stellen Sie außerdem sicher, dass die Zugriffsrichtlinie für die Anwendung den Gewährungstyp „Aktualisierungstoken“ zulässt. - Anwendung nicht aktiviert (PingOne)
-
Wenn die Authentifizierung sofort fehlschlägt, ohne die PingOne Anmeldeseite aufzurufen, stellen Sie sicher, dass der Anwendungsschalter in der PingOne Admin-Konsole auf Aktiviert gesetzt ist.
- Fehlender E-Mail-Anspruch nach der Aktualisierung () PingFederate
-
Stellen Sie sicher, dass der
emailAnspruch im Attributvertrag der OIDC-Richtlinie enthalten und dem richtigen Benutzerattribut zugeordnet ist. Die Zuordnung muss denemailAnspruch sowohl für die Erstauthentifizierung als auch für die Gewährung von Aktualisierungstoken enthalten.