AWS Cognito添加OIDC身份提供商失败:无法访问well-known端点
AWS Cognito添加OIDC身份提供商时"无法联系well-known端点"错误排查与解决
根本原因
- 端点URL配置错误:OIDC身份提供商的
.well-known/openid-configuration路径拼写错误、使用了HTTP协议(Cognito仅支持HTTPS),或者URL包含多余字符/空格,导致Cognito无法定位到正确的配置端点。 - 网络连通性受阻:OIDC提供商的服务器防火墙、安全组未开放AWS Cognito服务IP段的访问权限,或者提供商服务部署在私有网络中,无法被Cognito公网节点访问。
- OIDC提供商服务异常:提供商的well-known端点服务器处于宕机、维护状态,无法正常响应Cognito的请求。
- HTTPS证书问题:OIDC提供商的SSL证书过期、无效,或由不被AWS信任的CA签发,导致Cognito在建立SSL连接时验证失败,无法获取配置内容。
解决方法
- 校验端点URL有效性
- 手动用浏览器或
curl命令访问配置的well-known端点URL,确认能返回标准的OIDC配置JSON数据。 - 确保URL使用HTTPS协议,路径准确(通常为
https://<提供商域名>/.well-known/openid-configuration),无拼写错误或多余字符。
- 手动用浏览器或
- 调整网络访问权限
- 查看AWS发布的Cognito服务IP范围,将其添加到OIDC提供商服务器的防火墙、安全组白名单中,允许HTTPS(443端口)访问。
- 若提供商部署在私有网络,可通过AWS VPC端点等方式建立Cognito与提供商的内部连通。
- 确认提供商服务状态
- 联系OIDC提供商确认服务是否正常运行,或查看其官方状态页面排查服务故障。
- 检查SSL证书
- 使用
openssl s_client -connect <提供商域名>:443命令检测证书状态,确认证书未过期、由公共信任的CA签发。 - 避免使用自签名证书,若必须使用,需确保Cognito信任该证书的CA(推荐优先使用公共CA签发的证书)。
- 使用
内容的提问来源于stack exchange,提问作者Riccardo303
相关产品推荐
相关产品推荐

