You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

更换Google ADP过期SAML证书后,AWS SAML登录提示签名无效

解决Google ADP替换SAML证书后AWS SAML登录提示"Response signature invalid"问题

问题描述

替换Google ADP中过期的SAML证书后,通过SAML方式访问AWS账号时触发以下错误:

Response signature invalid (Service: AWSSecurityTokenV20111201; Status Code: 400; Error Code: InvalidIdentityToken; Request ID: 255a397b-df46-457b-b88e-651342d045d0; Proxy: null). Please try again.

错误截图

已尝试通过CLI更新SAML XML文件,但问题仍未解决。

排查与解决步骤

  • 验证SAML元数据证书完整性
    从Google ADP导出最新的SAML元数据XML,检查<X509Certificate>标签内的内容:

    • 确保无多余换行、空格或截断
    • 用openssl x509 -text -noout -in cert.pem命令验证证书有效期,确认是当前生效的最新证书
  • 核对AWS IAM身份提供商配置
    登录AWS控制台进入IAM -> 身份提供商,找到对应Google ADP提供商:

    • 对比提供商详情中的证书与Google ADP导出的证书是否完全一致
    • 若不一致,直接在控制台重新上传元数据XML,避免CLI命令参数遗漏或错误
  • 检查Google ADP签名设置
    在Google ADP的SAML应用配置中:

    • 确保签名算法与AWS IAM提供商配置匹配(推荐使用SHA-256)
    • 确认已开启SAML响应签名,未签名的响应会被AWS直接拒绝
  • 清除本地缓存测试

    • 清空浏览器缓存和Cookie,使用无痕模式重新尝试登录
    • 换用其他浏览器或设备测试,排除本地环境干扰
  • 解析SAML响应内容
    用浏览器开发者工具(Network面板)捕获SAML响应:

    • 对响应内容进行Base64解码,查看XML结构
    • 检查<ds:Signature>节点是否存在,且签名证书与AWS配置的一致

内容的提问来源于stack exchange,提问作者Chiju Chandran

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.19 20:35:58