更换Google ADP过期SAML证书后,AWS SAML登录提示签名无效
解决Google ADP替换SAML证书后AWS SAML登录提示"Response signature invalid"问题
问题描述
替换Google ADP中过期的SAML证书后,通过SAML方式访问AWS账号时触发以下错误:
Response signature invalid (Service: AWSSecurityTokenV20111201; Status Code: 400; Error Code: InvalidIdentityToken; Request ID: 255a397b-df46-457b-b88e-651342d045d0; Proxy: null). Please try again.
已尝试通过CLI更新SAML XML文件,但问题仍未解决。
排查与解决步骤
验证SAML元数据证书完整性
从Google ADP导出最新的SAML元数据XML,检查<X509Certificate>标签内的内容:- 确保无多余换行、空格或截断
- 用
openssl x509 -text -noout -in cert.pem命令验证证书有效期,确认是当前生效的最新证书
核对AWS IAM身份提供商配置
登录AWS控制台进入IAM -> 身份提供商,找到对应Google ADP提供商:- 对比提供商详情中的证书与Google ADP导出的证书是否完全一致
- 若不一致,直接在控制台重新上传元数据XML,避免CLI命令参数遗漏或错误
检查Google ADP签名设置
在Google ADP的SAML应用配置中:- 确保签名算法与AWS IAM提供商配置匹配(推荐使用
SHA-256) - 确认已开启SAML响应签名,未签名的响应会被AWS直接拒绝
- 确保签名算法与AWS IAM提供商配置匹配(推荐使用
清除本地缓存测试
- 清空浏览器缓存和Cookie,使用无痕模式重新尝试登录
- 换用其他浏览器或设备测试,排除本地环境干扰
解析SAML响应内容
用浏览器开发者工具(Network面板)捕获SAML响应:- 对响应内容进行Base64解码,查看XML结构
- 检查
<ds:Signature>节点是否存在,且签名证书与AWS配置的一致
内容的提问来源于stack exchange,提问作者Chiju Chandran
相关产品推荐
相关产品推荐

