从Microsoft Entra登录AWS Identity Center遇错误求助
检查用户分配的AWS权限集
确认同步到IAM Identity Center的用户已被分配有效权限集,且权限集已关联到对应的AWS账户/组织单元。空权限集或未关联资源会导致登录失败。进入IAM Identity Center控制台,在「用户」页面找到对应用户,查看其权限分配状态,确保权限集已生效(无"未同步"或错误标记)。验证Entra应用程序的SAML配置
检查Entra中AWS IAM Identity Center应用的SAML断言属性:- 确认
Subject属性映射正确,通常应为user.userprincipalname或与IAM Identity Center中用户的用户名匹配的字段(SCIM同步的用户名需完全一致)。 - 检查是否包含
https://aws.amazon.com/SAML/Attributes/Role和https://aws.amazon.com/SAML/Attributes/RoleSessionName属性,且Role值格式为arn:aws:iam::[账户ID]:role/[角色名],arn:aws:iam::[账户ID]:saml-provider/[IAM Identity Center提供商名],注意逗号分隔无空格。
重新下载Entra的SAML元数据,在IAM Identity Center中更新身份提供商的元数据,避免元数据过期或配置不匹配。
- 确认
检查IAM Identity Center的身份提供商状态
进入IAM Identity Center控制台的「身份源」页面,确认关联的Entra身份提供商状态为活跃,无报错提示。可使用浏览器SAML调试扩展捕获登录时的SAML请求/响应,检查是否存在断言签名无效、属性缺失或格式错误的情况。查看AWS CloudTrail日志
在AWS CloudTrail中搜索请求ID431e7693-e896-4105-b679-0da699e1ba0c,筛选事件来源为sso.amazonaws.com的事件,查看errorCode和errorMessage字段,获取更精确的失败原因(如权限不足、角色不存在、SAML断言无效等)。检查用户属性一致性
确认Entra中用户的User Principal Name与IAM Identity Center中同步的用户名完全一致(大小写敏感),SCIM同步时若存在属性转换错误,会导致用户匹配失败。同时检查用户的邮箱属性是否同步正确,IAM Identity Center部分场景依赖邮箱进行用户匹配。重置IAM Identity Center用户状态
在IAM Identity Center中找到该用户,选择「重置用户密码」(即使通过SAML登录,重置操作可刷新用户状态),然后重新测试登录。若用户属于同步组,确认组已正确分配权限集,且组内用户均继承了组的权限。
内容的提问来源于stack exchange,提问作者Kaiix

