

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 在桌面上使用微软 Entra ID 为 Amazon Quick 设置企业登录
<a name="desktop-enterprise-entra-id"></a>


|  | 
| --- |
|  适用于：企业版  | 


|  | 
| --- |
|    目标受众：系统管理员  | 

本页将引导你完成使用 Microsoft Entra ID 设置企业登录的所有四个步骤：

1. 在 Microsoft Entra ID 中创建 OIDC 应用程序并记录其值。

1. 在 Amazon Quick 管理控制台中添加扩展程序访问权限。

1. 在 Amazon Quick 控制台中创建扩展程序。

1. 下载、验证和分发桌面应用程序。

**注意**  
在开始之前，请查看中的先决条件[在桌面上设置 Amazon Quick 以进行企业部署](desktop-enterprise-setup.md)。

## 第 1 步：在微软 Entra ID 中创建 OIDC 应用程序
<a name="desktop-enterprise-entra-id-step1"></a>

在 Microsoft Entra ID 中注册公共 OIDC 客户端应用程序。Amazon Quick 桌面应用程序使用此客户端通过 PKCE 的授权码流对用户进行身份验证。此客户端不需要任何客户机密钥。授予`offline_access`作用域，以便应用程序可以发放刷新令牌。否则，用户必须经常重新进行身份验证。

有关更多信息，请参阅 Microsoft [Entra 文档中的注册应用程序](https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app)。

**创建 Entra ID 应用程序注册**

1. 在 Azure 门户中，导航到**微软 Entra ID → 应用程序注册 → 新**注册。

1. 配置以下设置：    
[See the AWS documentation website for more details](http://docs.amazonaws.cn/quick/latest/userguide/desktop-enterprise-entra-id.html)

1. 选择**注册**。

1. 在**概**述页面上，记下**应用程序（客户端）ID** 和**目录（租户）ID**。在后续步骤中需要这些值。

这是公开的客户注册。Entra ID 会自动为公共客户端强制执行 PKCE。

**配置 API 权限**

1. 在应用程序注册中，导航到 **API 权限 → 添加权限 → Microsoft Graph → 委托权限**。

1. 添加以下权限：`openid`、`email`、`profile`、`offline_access`。

1. 选择**添加权限**。

1. 如果您的组织需要，请选择 **[您的组织] 授予管理员同意**。

**配置身份验证设置**

1. 在应用程序注册中，导航到**身份验证**。

1. 在 **“高级设置”** 下，将 “**允许公共客户端流**” 设置为 **“是”**。

1. 确认`http://localhost:18080`它已列在 “**移动和桌面应用程序**” 下。

1. 选择**保存**。

**配置令牌声明**

1. 在应用程序注册中，导航到**令牌配置**。

1. 选择 “**添加可选索赔**”。

1. 选择令牌类型：**ID**。

1. 选择`email`索赔并选择 “**添加**”。

**重要**  
这个步骤为必填项。如果没有`email`可选声明，Microsoft Entra ID 就不会在 ID 令牌中包含用户的电子邮件地址，Amazon Quick 也无法将令牌映射到用户。此外，每个登录的用户都必须在 Entra ID 个人资料（在 “**联系信息**” 下）中填充其 “**邮件**” 属性。仅使用用户主体名称 (UPN) 是不够的 — Mail 属性必须包含一个值。

记录以下 OIDC 端点。您可以在步骤 2 中输入这些值以及之前记下的**应用程序（客户端）ID**。`<TENANT_ID>`替换为您的目录（租户）ID。

**重要**  
发行者 URL 必须包含`/v2.0`路径后缀。请勿使用 Entra ID 端点面板中显示的 “授权 URL”，该面板省略了此后缀。如果缺少`/v2.0`后缀，则令牌验证将失败，并在登录时出现 “颁发者无效” 错误。


| Field | Value | 
| --- | --- | 
| 客户端 ID | 来自应用程序注册概述页面的应用程序（客户端）ID | 
| 发布者 URL | https://login.microsoftonline.com/<TENANT\_ID>/v2.0 | 
| 授权端点 | https://login.microsoftonline.com/<TENANT\_ID>/oauth2/v2.0/authorize | 
| 令牌端点 | https://login.microsoftonline.com/<TENANT\_ID>/oauth2/v2.0/token | 
| JWKS URI | https://login.microsoftonline.com/<TENANT\_ID>/discovery/v2.0/keys | 

**提示**  
**JWKS URI 未显示在 Microsoft Entra ID 端点面板中。**你可以通过从端点面板打开 **OpenID Connect 元数据文档** URL 并在 JSON 响应中找到该`jwks_uri`字段来找到它。或者，也可以使用上表所示的格式构造它。

## 第 2 步：在 Amazon Quick 管理控制台中添加扩展程序访问权限
<a name="w2aac51c11c19c15"></a>

在 Amazon Quick 管理控制台中，使用您在步骤 1 中记录的 OIDC 终端节点值和客户端 ID 添加扩展访问权限。

**添加分机访问权限**

1. 登录 Amazon Quick 管理控制台并选择 “**管理账户**”。

1. 在左侧导航窗格的 “**权限**” 下，选择 “**扩展访问**权限”。

1. 选择 “**添加分机访问权限**”。

1. 在 **“选择服务”** 下，选择 **Amazon Quick（“快速” 的桌面应用程序）**，然后选择 “**下一步**”。

1. 使用您在步骤 1 中记录的值输入分机详细信息：    
[See the AWS documentation website for more details](http://docs.amazonaws.cn/quick/latest/userguide/desktop-enterprise-entra-id.html)

1. 选择**添加**。
**重要**  
在选择 “**添加**” 之前，请验证所有值是否正确。扩展程序访问配置在创建后无法编辑。如果任何值不正确，则必须删除扩展程序访问权限并创建新的访问权限。

## 第 3 步：在 Amazon Quick 控制台中创建扩展程序
<a name="w2aac51c11c19c17"></a>

在 Amazon Quick 管理控制台中添加扩展程序访问权限后，在 Amazon Quick 控制台的**扩展程序**页面上创建扩展程序。

**创建扩展**

1. 在 Amazon Quick 控制台的左侧导航窗格中，选择**扩展程序**。如果您没有看到 “**扩展**”，请选择 “**更多**” 进行查找。

1. 选择 “**添加扩展**”。

1. 选择您在步骤 2 中创建**的用于快速访问扩展程序的桌面应用程序**，然后选择 “**下一**步”。

1. 选择**创建**。

**重要**  
步骤 2 和步骤 3 均为必填项。如果您添加了扩展程序访问权限但未创建扩展程序，则企业登录不可用，并且用户会看到错误消息：“尚未为此帐户配置 Quick Desktop 的企业登录。”

**注意**  
创建扩展程序是一次性的、账户级别的操作。管理员创建分机后，账户中的所有用户均可使用企业登录功能。个人用户无需自己启用扩展程序，他们只需要下载桌面应用程序并登录即可。

## 步骤 4：下载、验证和分发桌面应用程序
<a name="w2aac51c11c19c19"></a>

在此步骤中，您将下载并安装桌面应用程序，验证企业登录是否有效，然后将该应用程序分发给您的用户。

首先，从 Amazon Quick 控制台下载应用程序。

**下载桌面应用程序**

1. 在 Amazon Quick 控制台的左侧导航窗格中，选择**扩展程序**。如果您没有看到 “**扩展**”，请选择 “**更多**” 进行查找。

1. 选择您在步骤 3 中创建的 Quick Desktop 扩展程序。

1. 选择 “更多选项” 图标 (**...** ) 用于扩展名。

1. 根据您的操作系统，选择**适用**于 Windows** 的下载或适用于 Mac** 的下载。

然后，安装该应用程序。有关安装说明，请参阅[开始使用](getting-started-desktop.md)。

安装应用程序后，请验证企业登录是否正常运行。

**验证企业登录**

1. 打开 Amazon Quick 桌面应用程序。

1. 在登录屏幕上，选择 “通过 **SSO 继续**”。

1. （可选） Amazon Web Services 区域 从列表中选择您的，或者选择 **Dynam** ic 让应用程序自动检测您的区域。

1. 使用您的公司凭证进行身份验证。应用程序会重定向到您的身份提供商，然后在身份验证成功后返回到主屏幕。

**提示**  
如果登录失败，请根据步骤 1 中的 OIDC 端点和客户端 ID 验证您在步骤 2 中输入的值。如果任何值不正确，请删除 Amazon Quick 管理控制台中 “**权限” → “扩展程序访问**权限” 下的扩展访问权限，然后使用正确的值重复步骤 2。有关更多帮助，请参阅 [桌面版 Amazon Quick 企业登录疑难解答](desktop-enterprise-setup-troubleshooting.md)。

最后，在您验证设置后，将应用程序分发给您的用户。请指导他们[开始使用](getting-started-desktop.md)获取下载、安装和登录说明。用户选择 “**继续使用 SSO**” 并使用其公司凭据登录，无需为每位用户进行其他配置。