As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Solução de problemas de login corporativo para o Amazon Quick no desktop
| Aplica-se a: Enterprise Edition |
| Público-alvo: administradores de sistemas |
Use as diretrizes a seguir para resolver problemas comuns de login corporativo, independentemente do provedor de identidade usado.
dica
Para ajudar a diagnosticar um problema de login, você pode exportar os registros do aplicativo a partir da tela de login. Inclua esses registros ao entrar em contato com o administrador ou com o AWS Support.
nota
Se o aplicativo não conseguir acessar a página de login, concluir a autenticação ou carregar conteúdo, o problema pode estar relacionado à rede. Em ambientes restritos, confirme se os domínios necessários estão na sua lista de permissões e se as configurações de firewall e VPN não estão bloqueando as conexões. Para obter a lista de domínios necessários, consulteAcesso à rede e domínios necessários.
- Erro
redirect_mismatch -
Verifique se o URI de redirecionamento em seu IdP é
http://localhost:18080exato e está configurado como um cliente público ou plataforma nativa. - Usuário não encontrado após o login
-
Esse erro tem duas causas comuns:
-
A reclamação por e-mail não está sendo devolvida no token. Para o Microsoft Entra ID, você deve adicionar a reivindicação
emailopcional ao token de ID em Configuração do token (consulte a Etapa 1). Além disso, o atributo Mail do usuário deve ser preenchido em seu perfil de ID do Entra. O nome principal do usuário (UPN) sozinho não é suficiente. -
Não existe nenhum usuário correspondente no Amazon Quick. O e-mail no token deve corresponder exatamente ao e-mail de um usuário provisionado. Para contas do IAM Identity Center, verifique se o e-mail do usuário no Identity Center corresponde. A correspondência de e-mails diferencia maiúsculas de minúsculas.
-
- Falha na validação do token
-
Verifique se o URL do emissor na configuração de acesso à extensão corresponde exatamente ao URL do emissor na configuração do OIDC do seu IdP.
- Erro inválido do emissor (Microsoft Entra ID)
-
Se o login falhar com “Emissor inválido: https://login.microsoftonline.com/TENANT_ID/v2.0 “, verifique se o URL do emissor em sua configuração de acesso à extensão inclui o sufixo do caminho.
/v2.0O endpoint Entra ID v2.0 emite tokens com umaissreivindicação que inclui./v2.0Se o sufixo estiver ausente, exclua o acesso à extensão e recrie-o com o URL correto do emissor. - Login corporativo não configurado para esta conta
-
Esse erro significa que o acesso à extensão foi criado, mas a extensão em si não foi. No console do Amazon Quick, no painel de navegação esquerdo, escolha Extensões (talvez seja necessário escolher Mais para encontrá-la) e crie a extensão, selecionando o acesso à extensão que você configurou anteriormente.
- Falha na solicitação de informações do usuário (HTTP 504)
-
Esse é um tempo limite de back-end transitório. Faça login na sua conta Amazon Quick primeiro pelo navegador da web e, em seguida, tente novamente o login no desktop. Se o erro persistir, verifique a conectividade da rede com o endpoint do Amazon Quick Service. Para obter a lista de domínios necessários, consulteAcesso à rede e domínios necessários.
- Erros de consentimento ou permissão (Microsoft Entra ID)
-
Conceda o consentimento do administrador para as permissões de API necessárias no portal do Azure. Navegue até a página de permissões de API do registro do aplicativo e escolha Conceder consentimento do administrador para [sua organização].
- A sessão expira com frequência
-
Verifique se seu IdP está configurado para emitir tokens de atualização. Para o Microsoft Entra ID, o
offline_accessescopo é obrigatório. Para o Google Workspace, incluaaccess_type=offlinena solicitação de autorização (processada automaticamente pelo Quick). Para Okta, o tipo de concessão do Refresh Token deve estar habilitado e ooffline_accessescopo deve ser concedido. Para o Ping Identity, o tipo de concessão do Refresh Token deve estar ativado e ooffline_accessescopo deve ser concedido. Para PingFederate, verifique também se Return ID Token On Refresh Grant está selecionado na política do OIDC. invalid_scopeerro (Okta)-
Verifique se
offline_accessestá habilitado em seu servidor de autorização. Navegue até Segurança → API → Servidores de autorização → padrão → Escopos e confirme se o escopo está presente. Verifique também se a política de acesso do aplicativo permite o tipo de concessão do Token de Atualização. - Aplicativo não habilitado (PingOne)
-
Se a autenticação falhar imediatamente sem PingOne acessar a página de login, verifique se a opção do aplicativo está definida como Ativado no console do PingOne administrador.
- Declaração de e-mail ausente após a atualização () PingFederate
-
Verifique se a
emailreivindicação está incluída no contrato de atributos da política do OIDC e mapeada para o atributo correto do usuário. O mapeamento deve produzir aemaildeclaração tanto para a autenticação inicial quanto para as concessões de token de atualização.