View a markdown version of this page

Solução de problemas de login corporativo para o Amazon Quick no desktop - Amazon Quick

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Solução de problemas de login corporativo para o Amazon Quick no desktop

 Aplica-se a: Enterprise Edition 
   Público-alvo: administradores de sistemas 

Use as diretrizes a seguir para resolver problemas comuns de login corporativo, independentemente do provedor de identidade usado.

dica

Para ajudar a diagnosticar um problema de login, você pode exportar os registros do aplicativo a partir da tela de login. Inclua esses registros ao entrar em contato com o administrador ou com o AWS Support.

nota

Se o aplicativo não conseguir acessar a página de login, concluir a autenticação ou carregar conteúdo, o problema pode estar relacionado à rede. Em ambientes restritos, confirme se os domínios necessários estão na sua lista de permissões e se as configurações de firewall e VPN não estão bloqueando as conexões. Para obter a lista de domínios necessários, consulteAcesso à rede e domínios necessários.

Erro redirect_mismatch

Verifique se o URI de redirecionamento em seu IdP é http://localhost:18080 exato e está configurado como um cliente público ou plataforma nativa.

Usuário não encontrado após o login

Esse erro tem duas causas comuns:

  1. A reclamação por e-mail não está sendo devolvida no token. Para o Microsoft Entra ID, você deve adicionar a reivindicação email opcional ao token de ID em Configuração do token (consulte a Etapa 1). Além disso, o atributo Mail do usuário deve ser preenchido em seu perfil de ID do Entra. O nome principal do usuário (UPN) sozinho não é suficiente.

  2. Não existe nenhum usuário correspondente no Amazon Quick. O e-mail no token deve corresponder exatamente ao e-mail de um usuário provisionado. Para contas do IAM Identity Center, verifique se o e-mail do usuário no Identity Center corresponde. A correspondência de e-mails diferencia maiúsculas de minúsculas.

Falha na validação do token

Verifique se o URL do emissor na configuração de acesso à extensão corresponde exatamente ao URL do emissor na configuração do OIDC do seu IdP.

Erro inválido do emissor (Microsoft Entra ID)

Se o login falhar com “Emissor inválido: https://login.microsoftonline.com/TENANT_ID/v2.0 “, verifique se o URL do emissor em sua configuração de acesso à extensão inclui o sufixo do caminho. /v2.0 O endpoint Entra ID v2.0 emite tokens com uma iss reivindicação que inclui. /v2.0 Se o sufixo estiver ausente, exclua o acesso à extensão e recrie-o com o URL correto do emissor.

Login corporativo não configurado para esta conta

Esse erro significa que o acesso à extensão foi criado, mas a extensão em si não foi. No console do Amazon Quick, no painel de navegação esquerdo, escolha Extensões (talvez seja necessário escolher Mais para encontrá-la) e crie a extensão, selecionando o acesso à extensão que você configurou anteriormente.

Falha na solicitação de informações do usuário (HTTP 504)

Esse é um tempo limite de back-end transitório. Faça login na sua conta Amazon Quick primeiro pelo navegador da web e, em seguida, tente novamente o login no desktop. Se o erro persistir, verifique a conectividade da rede com o endpoint do Amazon Quick Service. Para obter a lista de domínios necessários, consulteAcesso à rede e domínios necessários.

Erros de consentimento ou permissão (Microsoft Entra ID)

Conceda o consentimento do administrador para as permissões de API necessárias no portal do Azure. Navegue até a página de permissões de API do registro do aplicativo e escolha Conceder consentimento do administrador para [sua organização].

A sessão expira com frequência

Verifique se seu IdP está configurado para emitir tokens de atualização. Para o Microsoft Entra ID, o offline_access escopo é obrigatório. Para o Google Workspace, inclua access_type=offline na solicitação de autorização (processada automaticamente pelo Quick). Para Okta, o tipo de concessão do Refresh Token deve estar habilitado e o offline_access escopo deve ser concedido. Para o Ping Identity, o tipo de concessão do Refresh Token deve estar ativado e o offline_access escopo deve ser concedido. Para PingFederate, verifique também se Return ID Token On Refresh Grant está selecionado na política do OIDC.

invalid_scopeerro (Okta)

Verifique se offline_access está habilitado em seu servidor de autorização. Navegue até Segurança → API → Servidores de autorização → padrão → Escopos e confirme se o escopo está presente. Verifique também se a política de acesso do aplicativo permite o tipo de concessão do Token de Atualização.

Aplicativo não habilitado (PingOne)

Se a autenticação falhar imediatamente sem PingOne acessar a página de login, verifique se a opção do aplicativo está definida como Ativado no console do PingOne administrador.

Declaração de e-mail ausente após a atualização () PingFederate

Verifique se a email reivindicação está incluída no contrato de atributos da política do OIDC e mapeada para o atributo correto do usuário. O mapeamento deve produzir a email declaração tanto para a autenticação inicial quanto para as concessões de token de atualização.