View a markdown version of this page

使用适用于亚马逊 Quick 的 Google Workspace 在桌面版上设置企业登录 - Amazon Quick
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用适用于亚马逊 Quick 的 Google Workspace 在桌面版上设置企业登录

 适用于:企业版 
   目标受众:系统管理员 

本页将引导您完成使用 Google Workspace 设置企业登录的所有四个步骤:

  1. 在 Google Workspace 中创建 OIDC 应用程序并记录其值。

  2. 在 Amazon Quick 管理控制台中添加扩展程序访问权限。

  3. 在 Amazon Quick 控制台中创建扩展程序。

  4. 下载、验证和分发桌面应用程序。

注意

在开始之前,请查看中的先决条件在桌面上设置 Amazon Quick 以进行企业部署

第 1 步:在 Google Workspace 中创建 OIDC 应用程序

在谷歌云控制台中注册 OAuth 客户端。Amazon Quick 桌面应用程序使用此客户端通过 PKCE 的授权码流对用户进行身份验证。当授权请求包含access_type=offline参数时,Google 会自动发出刷新令牌。Quick 会自动包含此参数。不需要额外的范围或授权类型配置。

有关更多信息,请参阅 Google 开发者版文档中的适用于移动和桌面应用程序的 OAuth 2.0

创建谷歌 OAuth 客户端
  1. 在 Google Cloud 控制台中,导航至 API 和服务 → 凭据 → 创建凭据 → OAuth 客户端 ID

  2. 配置以下设置:

    设置
    应用程序类型 桌面应用程序
    Name Amazon Quick Desktop
  3. 选择创建

  4. 记下客户端 ID客户机密钥。在后续步骤中需要这些值。

配置 OAuth 同意屏幕
  1. 在 Google Cloud 控制台中,导航至 Google 身份验证平台 → 品牌推广

  2. 将 “用户类型” 设置为 “内部”。这会限制只有你的 Google Workspace 组织中的用户才能登录。

  3. 填写所需的应用程序信息,然后选择 “保存”。

配置作用域
  1. 在 Google Cloud 控制台中,导航至 Google 身份验证平台 → 数据访问

  2. 添加以下范围:openidemailprofile

  3. 选择保存

记录以下 OIDC 端点。您可以在步骤 2 中输入这些值以及之前记下的客户端 ID

Field Value
客户端 ID 来自您的 OAuth 客户端的客户端 ID
发布者 URL https://accounts.google.com
授权端点 https://accounts.google.com/o/oauth2/v2/auth
令牌端点 https://oauth2.googleapis.com/token?client_secret=<CLIENT_SECRET>
JWKS URI https://www.googleapis.com/oauth2/v3/certs
注意

将您的客户端密钥作为client_secret查询参数附加到令牌端点,以便令牌交换成功,例如。https://oauth2.googleapis.com/token?client_secret=<CLIENT_SECRET><CLIENT_SECRET>替换为您的 OAuth 客户端生成的客户端密钥。

第 2 步:在 Amazon Quick 管理控制台中添加扩展程序访问权限

在 Amazon Quick 管理控制台中,使用您在步骤 1 中记录的 OIDC 终端节点值和客户端 ID 添加扩展访问权限。

添加分机访问权限
  1. 登录 Amazon Quick 管理控制台并选择管理账户

  2. 在左侧导航窗格的 “权限” 下,选择 “扩展访问权限”。

  3. 选择 “添加分机访问权限”。

  4. “选择服务” 下,选择 Amazon Quick(“快速” 的桌面应用程序),然后选择 “下一步”。

  5. 使用您在步骤 1 中记录的值输入分机详细信息:

    Field Value
    Name 此扩展访问权限的名称(例如,QuickDesktop-access)。这仅供内部参考,未在您的 IdP 中进行配置。仅使用字母数字字符和连字符,不含空格。
    说明 (可选)此扩展程序访问权限的描述,仅供您参考。
    发布者 URL 步骤 1 中确切的 OIDC 颁发者网址,包括任何必需的路径后缀。
    授权端点 步骤 1 中的 OIDC 授权终端节点 URL
    令牌端点 步骤 1 中的 OIDC 令牌终端节点网址
    JWKS URI 步骤 1 中的 JSON 网络密钥集 URI
    客户端 ID 您在步骤 1 中记录的 OIDC 客户端标识符(客户端 ID 或应用程序(客户端)ID)。必需。
  6. 选择添加

    重要

    在选择 “添加” 之前,请验证所有值是否正确。扩展程序访问配置在创建后无法编辑。如果任何值不正确,则必须删除扩展程序访问权限并创建新的访问权限。

第 3 步:在 Amazon Quick 控制台中创建扩展程序

在 Amazon Quick 管理控制台中添加扩展程序访问权限后,在 Amazon Quick 控制台的扩展程序页面上创建扩展程序。

创建扩展
  1. 在 Amazon Quick 控制台的左侧导航窗格中,选择扩展程序。如果您没有看到 “扩展”,请选择 “更多” 进行查找。

  2. 选择 “添加扩展”。

  3. 选择您在步骤 2 中创建的用于快速访问扩展程序的桌面应用程序,然后选择 “下一步”。

  4. 选择创建

重要

步骤 2 和步骤 3 均为必填项。如果您添加了扩展程序访问权限但未创建扩展程序,则企业登录不可用,并且用户会看到错误消息:“尚未为此帐户配置 Quick Desktop 的企业登录。”

注意

创建扩展程序是一次性的、账户级别的操作。管理员创建分机后,账户中的所有用户均可使用企业登录功能。个人用户无需自己启用扩展程序,他们只需要下载桌面应用程序并登录即可。

步骤 4:下载、验证和分发桌面应用程序

在此步骤中,您将下载并安装桌面应用程序,验证企业登录是否有效,然后将该应用程序分发给您的用户。

首先,从 Amazon Quick 控制台下载应用程序。

下载桌面应用程序
  1. 在 Amazon Quick 控制台的左侧导航窗格中,选择扩展程序。如果您没有看到 “扩展”,请选择 “更多” 进行查找。

  2. 选择您在步骤 3 中创建的 Quick Desktop 扩展程序。

  3. 选择 “更多选项” 图标 (... ) 用于扩展名。

  4. 根据您的操作系统,选择适用于 Windows 的下载或适用于 Mac 的下载。

然后,安装该应用程序。有关安装说明,请参阅开始使用

安装应用程序后,请验证企业登录是否正常运行。

验证企业登录
  1. 打开 Amazon Quick 桌面应用程序。

  2. 在登录屏幕上,选择 “通过 SSO 继续”。

  3. (可选) Amazon Web Services 区域 从列表中选择您的,或者选择 Dynam ic 让应用程序自动检测您的区域。

  4. 使用您的公司凭证进行身份验证。应用程序会重定向到您的身份提供商,然后在身份验证成功后返回到主屏幕。

提示

如果登录失败,请根据步骤 1 中的 OIDC 端点和客户端 ID 验证您在步骤 2 中输入的值。如果任何值不正确,请删除 Amazon Quick 管理控制台中 “权限” → “扩展程序访问权限” 下的扩展访问权限,然后使用正确的值重复步骤 2。有关更多帮助,请参阅 桌面版 Amazon Quick 企业登录疑难解答

最后,在您验证设置后,将应用程序分发给您的用户。请将他们引导至以开始使用获取下载、安装和登录说明。用户选择 “继续使用 SSO” 并使用其公司凭据登录,无需为每位用户进行其他配置。