View a markdown version of this page

在桌面上使用 Okta for Amazon Quick 设置企业登录 - Amazon Quick
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

在桌面上使用 Okta for Amazon Quick 设置企业登录

 适用于:企业版 
   目标受众:系统管理员 

本页将引导您完成使用 Okta 设置企业登录的所有四个步骤:

  1. 在 Okta 中创建 OIDC 应用程序并记录其值。

  2. 在 Amazon Quick 管理控制台中添加扩展程序访问权限。

  3. 在 Amazon Quick 控制台中创建扩展程序。

  4. 下载、验证和分发桌面应用程序。

注意

在开始之前,请查看中的先决条件在桌面上设置 Amazon Quick 以进行企业部署

第 1 步:在 Okta 中创建 OIDC 应用程序

在 Okta 中注册 OIDC 原生应用程序。Amazon Quick 桌面应用程序使用此客户端通过 PKCE 的授权码流对用户进行身份验证。此客户端不需要任何客户机密钥。启用 Refresh Token 授予类型并授予该offline_access范围,以便应用程序可以维护长期存在的会话。

有关更多信息,请参阅 Okta 文档中的创建 OpenID Connect 应用程序集成。

创建 Okta OIDC 原生应用程序
  1. 在 Okta 管理员控制台中,导航到应用程序 → 应用程序 → 创建应用程序集成

  2. 选择 OIDC-OpenID Connect 作为登录方法

  3. 选择 “本机应用程序” 作为应用程序类型,然后选择 “下一步”。

  4. 配置以下设置:

    设置
    应用程序集成名称 Amazon Quick Desktop
    拨款类型 授权码和刷新令牌
    Sign-in 重定向 URI http://localhost:18080
    分配 分配给相应的用户或组
  5. 选择保存

  6. 在 “常规” 选项卡上,记下客户端 ID

Okta 会自动为本机应用程序强制执行 PKCE (S256)。

配置作用域
  1. 在 Okta 管理员控制台中,导航到安全 → API → 授权服务器,然后选择您的授权服务器(例如,默认)。

  2. 在 “范围” 选项卡上,确认是否启用了以下范围:openidemailprofileoffline_access

  3. 在 “访问策略” 选项卡上,验证分配给此应用程序的策略是否允许Authorization CodeRefresh Token授权类型。

验证身份验证设置
  1. 在应用程序集成中,转到 “常规” 选项卡。

  2. “常规设置” 下,确认应用程序类型为 “本机”,“客户端身份验证” 为 “”(公共客户端),并且 PKCE 为必填项

  3. 在 “登录” 下,确认http://localhost:18080它已列为重定向 URI。

  4. 如果您进行了任何更改,请选择 “保存”。

记录以下 OIDC 端点。您可以在步骤 2 中输入这些值以及之前记下的客户端 ID<OKTA_DOMAIN>替换为您的 Okta 域名(例如,your-org.okta.com)。

Field Value
客户端 ID 常规” 选项卡中的客户端 ID
发布者 URL https://<OKTA_DOMAIN>/oauth2/default
授权端点 https://<OKTA_DOMAIN>/oauth2/default/v1/authorize
令牌端点 https://<OKTA_DOMAIN>/oauth2/default/v1/token
JWKS URI https://<OKTA_DOMAIN>/oauth2/default/v1/keys

第 2 步:在 Amazon Quick 管理控制台中添加扩展程序访问权限

在 Amazon Quick 管理控制台中,使用您在步骤 1 中记录的 OIDC 终端节点值和客户端 ID 添加扩展访问权限。

添加分机访问权限
  1. 登录 Amazon Quick 管理控制台并选择 “管理账户”。

  2. 在左侧导航窗格的 “权限” 下,选择 “扩展访问权限”。

  3. 选择 “添加分机访问权限”。

  4. “选择服务” 下,选择 Amazon Quick(“快速” 的桌面应用程序),然后选择 “下一步”。

  5. 使用您在步骤 1 中记录的值输入分机详细信息:

    Field Value
    Name 此扩展访问权限的名称(例如,QuickDesktop-access)。这仅供内部参考,未在您的 IdP 中进行配置。仅使用字母数字字符和连字符,不含空格。
    说明 (可选)此扩展程序访问权限的描述,仅供您参考。
    发布者 URL 步骤 1 中确切的 OIDC 颁发者网址,包括任何必需的路径后缀。
    授权端点 步骤 1 中的 OIDC 授权终端节点 URL
    令牌端点 步骤 1 中的 OIDC 令牌终端节点网址
    JWKS URI 步骤 1 中的 JSON 网络密钥集 URI
    客户端 ID 您在步骤 1 中记录的 OIDC 客户端标识符(客户端 ID 或应用程序(客户端)ID)。必需。
  6. 选择添加

    重要

    在选择 “添加” 之前,请验证所有值是否正确。扩展程序访问配置在创建后无法编辑。如果任何值不正确,则必须删除扩展程序访问权限并创建新的访问权限。

第 3 步:在 Amazon Quick 控制台中创建扩展程序

在 Amazon Quick 管理控制台中添加扩展程序访问权限后,在 Amazon Quick 控制台的 “扩展” 页面上创建扩展程序。

创建扩展
  1. 在 Amazon Quick 控制台的左侧导航窗格中,选择扩展程序。如果您没有看到 “扩展”,请选择 “更多” 进行查找。

  2. 选择 “添加扩展”。

  3. 选择您在步骤 2 中创建的用于快速访问扩展程序的桌面应用程序,然后选择 “下一步”。

  4. 选择创建

重要

步骤 2 和步骤 3 均为必填项。如果您添加了扩展程序访问权限但未创建扩展程序,则企业登录不可用,并且用户会看到错误消息:“尚未为此帐户配置 Quick Desktop 的企业登录。”

注意

创建扩展程序是一次性的、账户级别的操作。管理员创建分机后,账户中的所有用户均可使用企业登录功能。个人用户无需自己启用扩展程序,他们只需要下载桌面应用程序并登录即可。

步骤 4:下载、验证和分发桌面应用程序

在此步骤中,您将下载并安装桌面应用程序,验证企业登录是否有效,然后将该应用程序分发给您的用户。

首先,从 Amazon Quick 控制台下载应用程序。

下载桌面应用程序
  1. 在 Amazon Quick 控制台的左侧导航窗格中,选择扩展程序。如果您没有看到 “扩展”,请选择 “更多” 进行查找。

  2. 选择您在步骤 3 中创建的 Quick Desktop 扩展程序。

  3. 选择 “更多选项” 图标 (... ) 用于扩展名。

  4. 根据您的操作系统,选择 “下载适用于 Windows” 或 “下载适用于 Mac”。

然后,安装该应用程序。有关安装说明,请参阅开始使用

安装应用程序后,请验证企业登录是否正常运行。

验证企业登录
  1. 打开 Amazon Quick 桌面应用程序。

  2. 在登录屏幕上,选择 “通过 SSO 继续”。

  3. (可选) Amazon Web Services 区域 从列表中选择您的,或者选择 Dynam ic 让应用程序自动检测您的区域。

  4. 使用您的公司凭证进行身份验证。应用程序会重定向到您的身份提供商,然后在身份验证成功后返回到主屏幕。

提示

如果登录失败,请根据步骤 1 中的 OIDC 端点和客户端 ID 验证您在步骤 2 中输入的值。如果任何值不正确,请删除 Amazon Quick 管理控制台中 “权限” → “扩展程序访问权限” 下的扩展程序访问权限,然后使用正确的值重复步骤 2。有关更多帮助,请参阅 桌面版 Amazon Quick 企业登录疑难解答

最后,在您验证设置后,将应用程序分发给您的用户。请将他们引导至以开始使用获取下载、安装和登录说明。用户选择 “继续使用 SSO” 并使用其公司凭据登录,无需为每位用户进行其他配置。