View a markdown version of this page

Problembehandlung bei der Unternehmensanmeldung für Amazon Quick auf dem Desktop - Amazon Quick

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Problembehandlung bei der Unternehmensanmeldung für Amazon Quick auf dem Desktop

 Gilt für: Enterprise Edition 
   Zielgruppe: Systemadministratoren 

Verwenden Sie die folgenden Anleitungen, um häufig auftretende Probleme mit der Unternehmensanmeldung zu lösen, unabhängig davon, welchen Identitätsanbieter Sie verwenden.

Tipp

Um bei der Diagnose eines Anmeldeproblems zu helfen, können Sie Anwendungsprotokolle vom Anmeldebildschirm aus exportieren. Fügen Sie diese Protokolle hinzu, wenn Sie sich an Ihren Administrator oder AWS Support wenden.

Anmerkung

Wenn die Anwendung die Anmeldeseite nicht aufrufen, die Authentifizierung nicht abschließen oder Inhalte laden kann, ist das Problem möglicherweise netzwerkbedingt. Vergewissern Sie sich in eingeschränkten Umgebungen, dass die erforderlichen Domänen auf Ihrer Zulassungsliste stehen und dass die Firewall- und VPN-Einstellungen die Verbindungen nicht blockieren. Eine Liste der erforderlichen Domänen finden Sie unterNetzwerkzugriff und erforderliche Domänen.

redirect_mismatch-Fehler

Stellen Sie sicher, dass die Umleitungs-URI in Ihrem IdP exakt ist http://localhost:18080 und als öffentlicher Client oder native Plattform konfiguriert ist.

Der Benutzer wurde nach der Anmeldung nicht gefunden

Dieser Fehler hat zwei häufige Ursachen:

  1. Der E-Mail-Anspruch wird nicht im Token zurückgegeben. Für Microsoft Entra ID müssen Sie dem ID-Token unter Token-Konfiguration den email optionalen Anspruch hinzufügen (siehe Schritt 1). Darüber hinaus muss das E-Mail-Attribut des Benutzers in sein Entra-ID-Profil eingetragen werden. Der Benutzerprinzipalname (UPN) allein reicht nicht aus.

  2. In Amazon Quick ist kein passender Benutzer vorhanden. Die E-Mail im Token muss exakt mit der E-Mail-Adresse eines bereitgestellten Benutzers übereinstimmen. Stellen Sie bei IAM Identity Center-Konten sicher, dass die E-Mail-Adresse des Benutzers in Identity Center übereinstimmt. Beim E-Mail-Abgleich wird zwischen Groß- und Kleinschreibung unterschieden.

Fehler bei der Token-Validierung

Stellen Sie sicher, dass die Aussteller-URL in der Konfiguration für den Erweiterungszugriff genau mit der Aussteller-URL in der OIDC-Konfiguration Ihres IdP übereinstimmt.

Ungültiger Ausstellerfehler (Microsoft Entra ID)

Wenn die Anmeldung mit „Ungültiger Aussteller:https://login.microsoftonline.com/TENANT_ID/v2.0“ fehlschlägt, stellen Sie sicher, dass die Aussteller-URL in Ihrer Konfiguration für den Erweiterungszugriff das Pfadsuffix enthält. /v2.0 Der Entra ID v2.0-Endpunkt gibt Token mit einem Anspruch aus, der Folgendes beinhaltet: iss /v2.0 Wenn das Suffix fehlt, löschen Sie den Erweiterungszugriff und erstellen Sie ihn mit der richtigen Aussteller-URL neu.

Die Unternehmensanmeldung ist für dieses Konto nicht konfiguriert

Dieser Fehler bedeutet, dass der Erweiterungszugriff erstellt wurde, die Erweiterung selbst jedoch nicht. Wählen Sie in der Amazon Quick-Konsole im linken Navigationsbereich Erweiterungen (möglicherweise müssen Sie Mehr auswählen, um sie zu finden) und erstellen Sie die Erweiterung, indem Sie den Erweiterungszugriff auswählen, den Sie zuvor konfiguriert haben.

Die Anforderung der Benutzerinformationen ist fehlgeschlagen (HTTP 504)

Dies ist ein vorübergehender Backend-Timeout. Melden Sie sich zuerst über den Webbrowser bei Ihrem Amazon Quick-Konto an und versuchen Sie dann erneut, sich auf dem Desktop anzumelden. Wenn der Fehler weiterhin besteht, überprüfen Sie die Netzwerkverbindung zum Amazon Quick Service-Endpunkt. Eine Liste der erforderlichen Domänen finden Sie unterNetzwerkzugriff und erforderliche Domänen.

Einwilligungs- oder Genehmigungsfehler (Microsoft Entra ID)

Erteilen Sie die Zustimmung des Administrators für die erforderlichen API-Berechtigungen im Azure-Portal. Navigieren Sie zur Seite mit den API-Berechtigungen der App-Registrierung und wählen Sie Administratorzustimmung für [Ihre Organisation] gewähren aus.

Die Sitzung läuft häufig ab

Stellen Sie sicher, dass Ihr IdP so konfiguriert ist, dass er Aktualisierungstoken ausstellt. Für Microsoft Entra ID ist der offline_access Bereich erforderlich. Bei Google Workspace ist dies access_type=offline in der Autorisierungsanfrage enthalten (wird automatisch von Quick bearbeitet). Für Okta muss der Gewährungstyp „Aktualisierungstoken“ aktiviert und der offline_access Geltungsbereich muss gewährt werden. Für Ping Identity muss der Gewährungstyp „Aktualisierungstoken“ aktiviert und der offline_access Geltungsbereich muss gewährt werden. Stellen Sie außerdem sicher PingFederate, dass in der OIDC-Richtlinie die Option Return ID Token On Refresh Grant ausgewählt ist.

invalid_scopeFehler (Okta)

Stellen Sie sicher, dass offline_access dies auf Ihrem Autorisierungsserver aktiviert ist. Navigieren Sie zu Sicherheit → API → Autorisierungsserver → Standard → Bereiche und vergewissern Sie sich, dass der Bereich vorhanden ist. Stellen Sie außerdem sicher, dass die Zugriffsrichtlinie für die Anwendung den Gewährungstyp „Aktualisierungstoken“ zulässt.

Anwendung nicht aktiviert (PingOne)

Wenn die Authentifizierung sofort fehlschlägt, ohne die PingOne Anmeldeseite aufzurufen, stellen Sie sicher, dass der Anwendungsschalter in der PingOne Admin-Konsole auf Aktiviert gesetzt ist.

Fehlender E-Mail-Anspruch nach der Aktualisierung () PingFederate

Stellen Sie sicher, dass der email Anspruch im Attributvertrag der OIDC-Richtlinie enthalten und dem richtigen Benutzerattribut zugeordnet ist. Die Zuordnung muss den email Anspruch sowohl für die Erstauthentifizierung als auch für die Gewährung von Aktualisierungstoken enthalten.