View a markdown version of this page

在桌面上使用 Amazon Quick 的 Ping 身份设置企业登录 - Amazon Quick
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

在桌面上使用 Amazon Quick 的 Ping 身份设置企业登录

 适用于:企业版 
   目标受众:系统管理员 

本页将引导你完成使用 Ping Identity 设置企业登录的所有四个步骤:

  1. 在你的 Ping Identity 产品(PingFederate 或 PingOne)中创建 OIDC 应用程序并记录其值。

  2. 在 Amazon Quick 管理控制台中添加扩展程序访问权限。

  3. 在 Amazon Quick 控制台中创建扩展程序。

  4. 下载、验证和分发桌面应用程序。

注意

在开始之前,请查看中的先决条件在桌面上设置 Amazon Quick 以进行企业部署

步骤 1:在 Ping Identity 中创建 OIDC 应用程序

在你的 Ping 身份产品中注册公共 OIDC 客户端。Amazon Quick 桌面应用程序使用此客户端通过 PKCE 的授权码流对用户进行身份验证。此客户端不需要任何客户机密钥。启用刷新令牌授权类型并授予offline_access范围。为你的 Ping 身份产品选择使用说明。

PingFederate

有关更多信息,请参阅 Ping 身份文档 PingFederate中的设置 OIDC 应用程序

创建 PingFederate OIDC 客户端
  1. 在 PingFederate 管理控制台中,前往应用程序 → OAuth → 客户端,然后选择添加客户端。

  2. 在 “客户端 ID” 字段中,输入此客户的唯一标识符。

  3. 名称字段中,输入 Amazon Quick Desktop

  4. 对于 “客户端身份验证”,选择 “”。

  5. 在 “重定向 URI” 部分中,输入http://localhost:18080并选择添加

  6. 允许的授权类型列表中,选择授权码刷新令牌

  7. 选中 “需要验证密钥才能进行代码交换 (PKCE)” 复选框。

  8. 在 “常用范围” 下,授予以下权限:openidemailprofile、、offline_access

  9. 选择保存

  10. 记下客户端 ID。在后续步骤中,您需要使用此值。

配置 OIDC 策略
  1. 在 PingFederate 管理控制台中,前往 “应用程序” → “OAuth” → OpenID Connect 策略管理。

  2. 选择与此客户端关联的 OIDC 策略,或者选择添加策略来创建一个。

  3. 选中 “刷新时返回 ID 令牌” 复选框。这样可以确保桌面应用程序在刷新会话时收到包含当前声明的新 ID 令牌。

  4. 在 A tt ribute Contract 下,验证email声明是否包含并映射到身份验证源中的相应用户属性。在初始身份验证和刷新令牌授予期间发放的令牌中,email声明必须存在。

  5. 选择保存

记录以下 OIDC 端点。您可以在步骤 2 中输入这些值以及之前记下的客户端 ID<PINGFEDERATE_HOST>替换为您的 PingFederate 服务器主机名。

Field Value
客户端 ID 您在创建客户端时输入的客户端 ID
发布者 URL https://<PINGFEDERATE_HOST>
授权端点 https://<PINGFEDERATE_HOST>/as/authorization.oauth2
令牌端点 https://<PINGFEDERATE_HOST>/as/token.oauth2
JWKS URI https://<PINGFEDERATE_HOST>/pf/JWKS

PingOne

有关更多信息,请参阅 Ping Identity 文档中的编辑应用程序-原生

创建 PingOne OIDC 原生应用程序
  1. 在 PingOne 管理员控制台中,前往应用程序 → 应用程序,然后选择 + 图标。

  2. 输入Amazon Quick Desktop作为应用程序名称。

  3. 在 “应用程序类型” 部分中,选择本机,然后选择保存

  4. 配置选项卡上,选择编辑并配置以下设置:

    设置
    响应类型 代码
    拨款类型 授权码和刷新令牌
    PKCE 执法 S256
    重定向 URI http://localhost:18080
    令牌端点身份验证方法
  5. 选择保存

  6. 资源选项卡上,添加以下范围:openidemailprofileoffline_access

  7. 在 “属性映射” 选项卡上,验证email属性是否已映射到用户的电子邮件地址。

  8. 将应用程序切换为 “已启用”

  9. 记下 “配置” 选项卡中的 “客户端 ID” 和 “环境 ID”。

注意

PingOne 域名因地区而异。下面的示例使用了 .com。将该域替换为适合您环境的域(例如.ca.eu、或.asia)。

记录以下 OIDC 端点。您可以在步骤 2 中输入这些值以及之前记下的客户端 ID<ENV_ID>替换为您的 PingOne 环境 ID。

Field Value
客户端 ID 配置” 选项卡中的客户端 ID
发布者 URL https://auth.pingone.com/<ENV_ID>/as
授权端点 https://auth.pingone.com/<ENV_ID>/as/authorize
令牌端点 https://auth.pingone.com/<ENV_ID>/as/token
JWKS URI https://auth.pingone.com/<ENV_ID>/as/jwks

第 2 步:在 Amazon Quick 管理控制台中添加扩展程序访问权限

在 Amazon Quick 管理控制台中,使用您在步骤 1 中记录的 OIDC 终端节点值和客户端 ID 添加扩展访问权限。

添加扩展访问权限
  1. 登录 Amazon Quick 管理控制台并选择管理账户

  2. 在左侧导航窗格的 “权限” 下,选择 “扩展访问权限”。

  3. 选择添加分机访问权限

  4. “选择服务” 下,选择 Amazon Quick(“快速” 的桌面应用程序),然后选择 “下一步”。

  5. 使用您在步骤 1 中记录的值输入分机详细信息:

    Field Value
    Name 此扩展访问权限的名称(例如QuickDesktop-access)。这仅供内部参考,未在您的 IdP 中进行配置。仅使用字母数字字符和连字符,不含空格。
    说明 (可选)此扩展程序访问权限的描述,仅供您参考。
    发布者 URL 步骤 1 中确切的 OIDC 颁发者网址,包括任何必需的路径后缀。
    授权端点 步骤 1 中的 OIDC 授权端点 URL
    令牌端点 步骤 1 中的 OIDC 令牌端点网址
    JWKS URI 步骤 1 中的 JSON 网络密钥集 URI
    客户端 ID 您在步骤 1 中记录的 OIDC 客户端标识符(客户端 ID 或应用程序(客户端)ID)。必需。
  6. 选择添加

    重要

    在选择 “添加” 之前,请验证所有值是否正确。扩展程序访问配置在创建后无法编辑。如果任何值不正确,则必须删除扩展程序访问权限并创建新的访问权限。

第 3 步:在 Amazon Quick 控制台中创建扩展程序

在 Amazon Quick 管理控制台中添加扩展程序访问权限后,在 Amazon Quick 控制台的扩展程序页面上创建扩展程序。

创建扩展
  1. 在 Amazon Quick 控制台的左侧导航窗格中,选择扩展程序。如果您没有看到 “扩展”,请选择 “更多” 进行查找。

  2. 选择添加扩展程序

  3. 选择您在步骤 2 中创建的用于快速访问扩展程序的桌面应用程序,然后选择 “下一步”。

  4. 选择创建

重要

步骤 2 和步骤 3 均为必填项。如果您添加了扩展程序访问权限但未创建扩展程序,则企业登录不可用,并且用户会看到错误消息:“尚未为此帐户配置 Quick Desktop 的企业登录。”

注意

创建扩展程序是一次性的账户级操作。管理员创建分机后,账户中的所有用户均可使用企业登录功能。个人用户无需自己启用扩展程序,他们只需要下载桌面应用程序并登录即可。

步骤 4:下载、验证和分发桌面应用程序

在此步骤中,您将下载并安装桌面应用程序,验证企业登录是否有效,然后将该应用程序分发给您的用户。

首先,从 Amazon Quick 控制台下载应用程序。

下载桌面应用程序
  1. 在 Amazon Quick 控制台的左侧导航窗格中,选择扩展程序。如果您没有看到 “扩展”,请选择 “更多” 进行查找。

  2. 选择您在步骤 3 中创建的 Quick Desktop 扩展程序。

  3. 选择 “更多选项” 图标 (... ) 用于扩展名。

  4. 根据您的操作系统,选择适用于 Windows 的下载或适用于 Mac 的下载。

然后,安装应用程序。有关安装说明,请参阅开始使用

安装应用程序后,请验证企业登录是否有效。

验证企业登录
  1. 打开 Amazon Quick 桌面应用程序。

  2. 在登录屏幕上,选择 “通过 SSO 继续”。

  3. (可选) Amazon Web Services 区域 从列表中选择您的,或者选择 Dynam ic 让应用程序自动检测您的区域。

  4. 使用您的公司凭证进行身份验证。应用程序会重定向到您的身份提供商,然后在身份验证成功后返回到主屏幕。

提示

如果登录失败,请根据步骤 1 中的 OIDC 端点和客户端 ID 验证您在步骤 2 中输入的值。如果任何值不正确,请删除 Amazon Quick 管理控制台中 “权限” → “扩展程序访问权限” 下的扩展访问权限,然后使用正确的值重复步骤 2。有关更多帮助,请参阅 桌面版 Amazon Quick 企业登录疑难解答

最后,在您验证设置后,将应用程序分发给您的用户。请将他们引导至开始使用获取下载、安装和登录说明。用户选择 “继续使用 SSO” 并使用其公司凭据登录,无需为每位用户进行其他配置。