View a markdown version of this page

在桌面上使用微软 Entra ID 为 Amazon Quick 设置企业登录 - Amazon Quick
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

在桌面上使用微软 Entra ID 为 Amazon Quick 设置企业登录

 适用于:企业版 
   目标受众:系统管理员 

本页将引导你完成使用 Microsoft Entra ID 设置企业登录的所有四个步骤:

  1. 在 Microsoft Entra ID 中创建 OIDC 应用程序并记录其值。

  2. 在 Amazon Quick 管理控制台中添加扩展程序访问权限。

  3. 在 Amazon Quick 控制台中创建扩展程序。

  4. 下载、验证和分发桌面应用程序。

注意

在开始之前,请查看中的先决条件在桌面上设置 Amazon Quick 以进行企业部署

第 1 步:在微软 Entra ID 中创建 OIDC 应用程序

在 Microsoft Entra ID 中注册公共 OIDC 客户端应用程序。Amazon Quick 桌面应用程序使用此客户端通过 PKCE 的授权码流对用户进行身份验证。此客户端不需要任何客户机密钥。授予offline_access作用域,以便应用程序可以发放刷新令牌。否则,用户必须经常重新进行身份验证。

有关更多信息,请参阅 Microsoft Entra 文档中的注册应用程序

创建 Entra ID 应用程序注册
  1. 在 Azure 门户中,导航到微软 Entra ID → 应用程序注册 → 新注册。

  2. 配置以下设置:

    设置
    Name Amazon Quick Desktop
    支持的账户类型 仅限此组织目录中的帐户(单租户)
    重定向 URI 平台 公开 client/native (移动设备和台式机)
    重定向 URI http://localhost:18080
  3. 选择注册

  4. 述页面上,记下应用程序(客户端)ID目录(租户)ID。在后续步骤中需要这些值。

这是公开的客户注册。Entra ID 会自动为公共客户端强制执行 PKCE。

配置 API 权限
  1. 在应用程序注册中,导航到 API 权限 → 添加权限 → Microsoft Graph → 委托权限

  2. 添加以下权限:openidemailprofileoffline_access

  3. 选择添加权限

  4. 如果您的组织需要,请选择 [您的组织] 授予管理员同意

配置身份验证设置
  1. 在应用程序注册中,导航到身份验证

  2. “高级设置” 下,将 “允许公共客户端流” 设置为 “是”

  3. 确认http://localhost:18080它已列在 “移动和桌面应用程序” 下。

  4. 选择保存

配置令牌声明
  1. 在应用程序注册中,导航到令牌配置

  2. 选择 “添加可选索赔”。

  3. 选择令牌类型:ID

  4. 选择email索赔并选择 “添加”。

重要

这个步骤为必填项。如果没有email可选声明,Microsoft Entra ID 就不会在 ID 令牌中包含用户的电子邮件地址,Amazon Quick 也无法将令牌映射到用户。此外,每个登录的用户都必须在 Entra ID 个人资料(在 “联系信息” 下)中填充其 “邮件” 属性。仅使用用户主体名称 (UPN) 是不够的 — Mail 属性必须包含一个值。

记录以下 OIDC 端点。您可以在步骤 2 中输入这些值以及之前记下的应用程序(客户端)ID<TENANT_ID>替换为您的目录(租户)ID。

重要

发行者 URL 必须包含/v2.0路径后缀。请勿使用 Entra ID 端点面板中显示的 “授权 URL”,该面板省略了此后缀。如果缺少/v2.0后缀,则令牌验证将失败,并在登录时出现 “颁发者无效” 错误。

Field Value
客户端 ID 来自应用程序注册概述页面的应用程序(客户端)ID
发布者 URL https://login.microsoftonline.com/<TENANT_ID>/v2.0
授权端点 https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/authorize
令牌端点 https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/token
JWKS URI https://login.microsoftonline.com/<TENANT_ID>/discovery/v2.0/keys
提示

JWKS URI 未显示在 Microsoft Entra ID 端点面板中。你可以通过从端点面板打开 OpenID Connect 元数据文档 URL 并在 JSON 响应中找到该jwks_uri字段来找到它。或者,也可以使用上表所示的格式构造它。

第 2 步:在 Amazon Quick 管理控制台中添加扩展程序访问权限

在 Amazon Quick 管理控制台中,使用您在步骤 1 中记录的 OIDC 终端节点值和客户端 ID 添加扩展访问权限。

添加分机访问权限
  1. 登录 Amazon Quick 管理控制台并选择 “管理账户”。

  2. 在左侧导航窗格的 “权限” 下,选择 “扩展访问权限”。

  3. 选择 “添加分机访问权限”。

  4. “选择服务” 下,选择 Amazon Quick(“快速” 的桌面应用程序),然后选择 “下一步”。

  5. 使用您在步骤 1 中记录的值输入分机详细信息:

    Field Value
    Name 此扩展访问权限的名称(例如,QuickDesktop-access)。这仅供内部参考,未在您的 IdP 中进行配置。仅使用字母数字字符和连字符,不含空格。
    说明 (可选)此扩展程序访问权限的描述,仅供您参考。
    发布者 URL 步骤 1 中确切的 OIDC 颁发者网址,包括任何必需的路径后缀。
    授权端点 步骤 1 中的 OIDC 授权终端节点 URL
    令牌端点 步骤 1 中的 OIDC 令牌终端节点网址
    JWKS URI 步骤 1 中的 JSON 网络密钥集 URI
    客户端 ID 您在步骤 1 中记录的 OIDC 客户端标识符(客户端 ID 或应用程序(客户端)ID)。必需。
  6. 选择添加

    重要

    在选择 “添加” 之前,请验证所有值是否正确。扩展程序访问配置在创建后无法编辑。如果任何值不正确,则必须删除扩展程序访问权限并创建新的访问权限。

第 3 步:在 Amazon Quick 控制台中创建扩展程序

在 Amazon Quick 管理控制台中添加扩展程序访问权限后,在 Amazon Quick 控制台的扩展程序页面上创建扩展程序。

创建扩展
  1. 在 Amazon Quick 控制台的左侧导航窗格中,选择扩展程序。如果您没有看到 “扩展”,请选择 “更多” 进行查找。

  2. 选择 “添加扩展”。

  3. 选择您在步骤 2 中创建的用于快速访问扩展程序的桌面应用程序,然后选择 “下一步”。

  4. 选择创建

重要

步骤 2 和步骤 3 均为必填项。如果您添加了扩展程序访问权限但未创建扩展程序,则企业登录不可用,并且用户会看到错误消息:“尚未为此帐户配置 Quick Desktop 的企业登录。”

注意

创建扩展程序是一次性的、账户级别的操作。管理员创建分机后,账户中的所有用户均可使用企业登录功能。个人用户无需自己启用扩展程序,他们只需要下载桌面应用程序并登录即可。

步骤 4:下载、验证和分发桌面应用程序

在此步骤中,您将下载并安装桌面应用程序,验证企业登录是否有效,然后将该应用程序分发给您的用户。

首先,从 Amazon Quick 控制台下载应用程序。

下载桌面应用程序
  1. 在 Amazon Quick 控制台的左侧导航窗格中,选择扩展程序。如果您没有看到 “扩展”,请选择 “更多” 进行查找。

  2. 选择您在步骤 3 中创建的 Quick Desktop 扩展程序。

  3. 选择 “更多选项” 图标 (... ) 用于扩展名。

  4. 根据您的操作系统,选择适用于 Windows 的下载或适用于 Mac 的下载。

然后,安装该应用程序。有关安装说明,请参阅开始使用

安装应用程序后,请验证企业登录是否正常运行。

验证企业登录
  1. 打开 Amazon Quick 桌面应用程序。

  2. 在登录屏幕上,选择 “通过 SSO 继续”。

  3. (可选) Amazon Web Services 区域 从列表中选择您的,或者选择 Dynam ic 让应用程序自动检测您的区域。

  4. 使用您的公司凭证进行身份验证。应用程序会重定向到您的身份提供商,然后在身份验证成功后返回到主屏幕。

提示

如果登录失败,请根据步骤 1 中的 OIDC 端点和客户端 ID 验证您在步骤 2 中输入的值。如果任何值不正确,请删除 Amazon Quick 管理控制台中 “权限” → “扩展程序访问权限” 下的扩展访问权限,然后使用正确的值重复步骤 2。有关更多帮助,请参阅 桌面版 Amazon Quick 企业登录疑难解答

最后,在您验证设置后,将应用程序分发给您的用户。请指导他们开始使用获取下载、安装和登录说明。用户选择 “继续使用 SSO” 并使用其公司凭据登录,无需为每位用户进行其他配置。