配置AWS Cognito作为IdP实现JIRA Cloud SAML登录遇域名不存在问题
解决方案:使用Amazon Cognito作为SAML IdP登录Jira Cloud(无需自定义域名/CLI)
问题核心
你遇到的“Domain Does not Exist”错误,本质是Cognito作为SAML身份提供商(IdP)时,必须依赖已配置的用户池域名(AWS提供的免费默认域名即可),未配置域名时SAML端点无法生效。同时新UI中域名配置路径并非Branding下的入口,而是独立的App integration模块。
步骤1:配置Cognito免费默认域名(控制台操作,无需CLI)
在Cognito新控制台中完成域名配置:
- 进入目标用户池,左侧导航栏选择 App integration
- 点击独立的 Domain 选项卡(注意:不是Branding菜单下的Domain设置)
- 输入一个全局唯一的前缀,AWS会自动生成格式为
https://<前缀>.auth.<AWS区域>.amazoncognito.com的免费域名,点击 Save changes 完成配置(无额外成本)
步骤2:获取正确的SAML IdP参数
配置域名后,提取以下参数用于Jira Cloud:
- Identity Provider Entity ID:保持使用用户池ARN(如
arn:aws:cognito-idp:<区域>:<账号ID>:userpool/<用户池ID>),该配置是正确的 - Identity Provider SSO URL:使用刚生成的AWS默认域名,拼接路径
/saml2/idpresponse,最终格式为https://<前缀>.auth.<AWS区域>.amazoncognito.com/saml2/idpresponse - Public x509 Cert:在Cognito用户池的 App integration -> Domain 页面,点击 View signing certificate,复制包含
-----BEGIN CERTIFICATE-----和-----END CERTIFICATE-----的完整证书内容
步骤3:更新Jira Cloud的IdP配置
回到Jira Cloud后台:
- 进入【Admin -> Security -> Identity Providers】
- 编辑已添加的Cognito IdP,替换为上述正确参数
- 保存配置后重新测试SSO登录
关键说明
- Cognito作为SAML IdP必须绑定用户池域名,AWS提供的免费默认域名完全满足需求,无需自定义域名
- 新UI中域名配置入口在App integration下的独立Domain选项卡,而非Branding模块,之前的路径错误导致无法配置域名
- 所有操作均可通过AWS控制台完成,无需CLI或第三方工具
内容的提问来源于stack exchange,提问作者Kevin
相关产品推荐
相关产品推荐

