View a markdown version of this page

Solución de problemas de inicio de sesión empresarial en Amazon Quick para ordenadores - Amazon Quick

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Solución de problemas de inicio de sesión empresarial en Amazon Quick para ordenadores

 Se aplica a: Enterprise Edition 
   Público al que va dirigido: administradores de sistemas 

Usa las siguientes instrucciones para resolver los problemas más comunes de inicio de sesión empresarial, independientemente del proveedor de identidad que utilices.

sugerencia

Para ayudar a diagnosticar un problema de inicio de sesión, puedes exportar los registros de las aplicaciones desde la pantalla de inicio de sesión. Incluya estos registros cuando se ponga en contacto con su administrador o con AWS Support.

nota

Si la aplicación no puede acceder a la página de inicio de sesión, completar la autenticación o cargar contenido, es posible que el problema esté relacionado con la red. En entornos restringidos, confirme que los dominios necesarios estén en su lista de dominios permitidos y que la configuración del firewall y la VPN no bloqueen las conexiones. Para ver la lista de dominios obligatorios, consulteAcceso a la red y dominios necesarios.

Error redirect_mismatch

Compruebe que el URI de redireccionamiento de su IdP sea exacto http://localhost:18080 y esté configurado como un cliente público o una plataforma nativa.

No se encontró el usuario después de iniciar sesión

Este error se debe a dos causas comunes:

  1. La reclamación por correo electrónico no se devuelve en el token. Para Microsoft Entra ID, debes añadir el reclamo email opcional al token de ID en la configuración del token (consulta el paso 1). Además, el atributo Mail del usuario debe estar rellenado en su perfil de Entra ID. El nombre principal del usuario (UPN) por sí solo no es suficiente.

  2. No existe ningún usuario coincidente en Amazon Quick. El correo electrónico del token debe coincidir exactamente con el correo electrónico de un usuario aprovisionado. En el caso de las cuentas del IAM Identity Center, compruebe que el correo electrónico del usuario en Identity Center coincida. La coincidencia de correos electrónicos distingue entre mayúsculas y minúsculas.

Fallo en la validación del token

Compruebe que la URL del emisor en la configuración de acceso a la extensión coincida exactamente con la URL del emisor en la configuración OIDC de su IdP.

Error de emisor no válido (Microsoft Entra ID)

Si no se puede iniciar sesión y aparece el mensaje «Emisor no válido:https://login.microsoftonline.com/TENANT_ID/v2.0», compruebe que la URL del emisor en la configuración de acceso a la extensión incluya el sufijo de la ruta. /v2.0 El terminal Entra ID v2.0 emite los tokens con una afirmación que incluye: iss /v2.0 Si falta el sufijo, elimina el acceso a la extensión y vuelve a crearlo con la URL del emisor correcta.

El inicio de sesión empresarial no está configurado para esta cuenta

Este error significa que se creó el acceso a la extensión, pero no la extensión en sí. En la consola Amazon Quick, en el panel de navegación izquierdo, selecciona Extensiones (puede que tengas que elegir Más para encontrarla) y crea la extensión seleccionando el acceso a la extensión que configuraste previamente.

Error en la solicitud de información de usuario (HTTP 504)

Se ha agotado el tiempo de espera transitorio del backend. Inicia sesión primero en tu cuenta Amazon Quick a través del navegador web y, a continuación, vuelve a intentar el inicio de sesión desde el ordenador. Si el error persiste, verifica la conectividad de la red con el punto de conexión de Amazon Quick Service. Para ver la lista de dominios obligatorios, consulteAcceso a la red y dominios necesarios.

Errores de consentimiento o permiso (Microsoft Entra ID)

Otorgue el consentimiento del administrador para los permisos de API necesarios en el portal de Azure. Vaya a la página de permisos de API del registro de la aplicación y elija Otorgar el consentimiento de administrador para [su organización].

La sesión caduca con frecuencia

Compruebe que su IdP esté configurado para emitir tokens de actualización. Para Microsoft Entra ID, se requiere el offline_access alcance. En el caso de Google Workspace, inclúyelo access_type=offline en la solicitud de autorización (Quick gestiona automáticamente). En el caso de Okta, el tipo de concesión Refresh Token debe estar habilitado y el offline_access alcance debe estar otorgado. Para Ping Identity, el tipo de concesión Refresh Token debe estar habilitado y el offline_access alcance debe estar otorgado. Para ello PingFederate, compruebe también que la concesión Return ID Token On Refresh esté seleccionada en la política de la OIDC.

invalid_scopeerror (Okta)

Compruebe que offline_access esté activado en su servidor de autorización. Vaya a Seguridad → API → Servidores de autorización → Predeterminado → Ámbitos y confirme que el ámbito está presente. Compruebe también que la política de acceso de la aplicación permita el tipo de concesión Refresh Token.

La aplicación no está habilitada (PingOne)

Si la autenticación falla inmediatamente sin llegar a la página de inicio de PingOne sesión, comprueba que el conmutador de la aplicación esté activado en la consola de PingOne administración.

Falta la notificación por correo electrónico tras la actualización () PingFederate

Compruebe que la email reclamación esté incluida en el contrato de atributos de la política de la OIDC y que esté asignada al atributo de usuario correcto. El mapeo debe generar la email solicitud tanto para la autenticación inicial como para la concesión del token de actualización.