Amazon Quick Desktop 企业 SSO 实战

Amazon Quick Desktop 企业 SSO 实战

💡 原文中文,约6200字,阅读约需15分钟。
📝

内容提要

本文介绍如何用开源身份认证服务器Keycloak作为IdP,通过Amazon EC2部署OIDC Provider,为Amazon Quick Desktop配置企业SSO登录。方案分IAM Federation和IAM Identity Center两种模式,前者配置简单,后者适合已用IAM Identity Center的企业。核心要点包括Keycloak需公网可达、证书有效、用户邮箱一致,并详细说明了部署步骤和注意事项。

🔎

延伸解读

两种模式的选择要点

IAM Federation 模式配置简单,适合快速上线;IAM Identity Center 模式需额外配置 TTI 并手动添加用户,适合已使用 IAM Identity Center 的企业。选择时需评估现有用户管理方式,避免重复建设。

邮箱一致性的关键作用

无论采用哪种模式,Keycloak 用户邮箱必须与 Quick 或 IAM Identity Center 中的邮箱完全一致(含大小写),否则登录时无法匹配。建议在创建用户时统一规范邮箱格式,并定期检查一致性。

部署中的常见风险

Keycloak 必须通过公网 HTTPS 访问,且证书需为 ACM 有效公有证书(非自签名)。此外,PKCE、offline_access scope、Refresh Token 等配置缺一不可,任何遗漏都可能导致登录失败或会话频繁过期。

Q&A

Amazon Quick Desktop 为什么必须使用 IdP 登录?

Amazon Quick Desktop 应用强制要求通过 IdP(身份提供商)进行认证登录,不支持简单的用户名密码方式。

如何用 Keycloak 为 Amazon Quick Desktop 配置企业 SSO?

通过 Amazon EC2 部署 Keycloak 作为 IdP,配置 OIDC Provider,然后选择 IAM Federation 或 IAM Identity Center 模式为 Quick Desktop 配置 SSO。

IAM Federation 和 IAM Identity Center 两种模式有什么区别?

IAM Federation 模式配置简单,不需要 TTI,用户映射通过 Token email 直接匹配 Quick 用户;IAM Identity Center 模式配置较复杂,需要额外配置 TTI 和 IAM Identity Center 用户,适合已使用 IAM Identity Center 的企业。

部署 Keycloak 时有哪些前提条件?

需要有效的 Amazon Quick 订阅(Enterprise 或 Standard Edition),Home Region 必须为 us-east-1,EC2 实例建议 t3.small 及以上,ALB 证书必须是 ACM 有效公有证书(非自签名),且 Keycloak 域名可被 AWS 后端 DNS 解析。

为什么 Keycloak 必须通过公网 ALB 暴露?

因为 AWS 后端需要通过公网 HTTPS 访问 Keycloak 的 JWKS URI 和 UserInfo Endpoint 来验证 Token,所以 Keycloak 必须通过 Internet-facing ALB 暴露,且证书必须为 ACM 有效证书。

配置 Keycloak 时需要注意哪些关键点?

需要注意:Keycloak 公网可达、ACM 有效证书、用户邮箱一致性(含大小写)、PKCE、offline_access scope、Refresh Token 等配置缺一不可。

在 IAM Identity Center 模式下,如何添加新用户?

管理员先在 IAM Identity Center 基于用户邮箱创建用户,然后分发链接给用户,用户登录对应 Quick Account 后进入用户注册流程。

Quick 管理控制台中的配置操作在两种模式下是否相同?

是的,Quick 管理控制台中的操作(创建扩展访问插件、配置 Keycloak 信息、用户设置扩展、下载 Desktop App 及登录方式)对两种模式完全一致,无需区分模式分别操作。

🏷️

标签

➡️

继续阅读