You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

从GSuite迁移至Office 365后无法打开AWS QuickSight的问题求助

刚看到你的问题,我之前帮同事处理过几乎一模一样的场景,给你几个具体的排查和解决步骤:

1. 确认Cognito的SAML属性映射是否正确

这是最常见的问题根源,QuickSight依赖PrincipalTag:Email标签识别用户邮箱,你需要确保Cognito能从Office 365的SAML断言中正确获取并传递这个属性:

  • 登录Cognito用户池控制台,找到关联Office 365的身份提供商
  • 进入属性映射页面,检查是否将Office 365返回的邮箱属性(通常是http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress)映射到Cognito的email用户属性
  • 同时确认在Cognito的应用客户端设置中,已勾选将email属性包含在SAML断言输出里
2. 验证IAM身份的PrincipalTag标签

QuickSight会读取IAM身份(用户或角色)上的PrincipalTag:Email标签,你需要确认这个标签存在且值有效:

  • 如果是IAM用户,执行命令:aws iam get-user --user-name <your-federated-user-name>,查看Tags列表中是否有Key="PrincipalTag:Email", Value="your-valid-email@domain.com"
  • 如果是IAM角色,执行命令:aws iam get-role --role-name <your-federated-role-name>,同样检查Tags字段
  • 如果标签不存在或值错误,需要在Cognito的身份提供商设置中配置标签传递,或者手动更新IAM身份的标签
3. 检查Office 365 Azure AD的SAML声明配置

迁移到O365后,要确保Azure AD(O365的身份管理后台)能正确传递邮箱属性到Cognito:

  • 登录Azure AD控制台,找到关联Cognito的企业应用
  • 进入用户属性和声明页面,确认存在一个声明,名称为http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress,值选择用户的邮箱属性(比如user.mail或user.userprincipalname,确保是有效的邮箱格式)
4. 确认QuickSight用户配置与邮箱同步

如果前面的映射都正确,还要检查QuickSight端的用户信息:

  • 用QuickSight管理员账号登录控制台,进入管理用户和组
  • 找到你的用户条目,确认显示的邮箱地址是迁移后的有效O365邮箱
  • 如果用户是首次通过新IDP登录,QuickSight会自动从SAML断言获取邮箱,但若之前有遗留的旧邮箱记录,可能需要手动更新
5. 捕获并检查SAML断言内容

用浏览器的SAML Tracer插件捕获登录过程中的SAML响应,确认:

  • 响应中包含邮箱属性(比如emailaddress或PrincipalTag:Email)
  • 属性值是符合格式的有效邮箱(没有拼写错误、域名正确)

如果以上步骤都检查过还是有问题,你可以尝试让用户完全退出所有会话(包括Cognito、O365和AWS)后重新登录,触发属性同步。

内容的提问来源于stack exchange,提问作者Nitz

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.04 17:10:51