You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Cognito添加OIDC身份提供商失败:无法访问well-known端点

AWS Cognito添加OIDC身份提供商时"无法联系well-known端点"错误排查与解决

根本原因

  • 端点URL配置错误:OIDC身份提供商的.well-known/openid-configuration路径拼写错误、使用了HTTP协议(Cognito仅支持HTTPS),或者URL包含多余字符/空格,导致Cognito无法定位到正确的配置端点。
  • 网络连通性受阻:OIDC提供商的服务器防火墙、安全组未开放AWS Cognito服务IP段的访问权限,或者提供商服务部署在私有网络中,无法被Cognito公网节点访问。
  • OIDC提供商服务异常:提供商的well-known端点服务器处于宕机、维护状态,无法正常响应Cognito的请求。
  • HTTPS证书问题:OIDC提供商的SSL证书过期、无效,或由不被AWS信任的CA签发,导致Cognito在建立SSL连接时验证失败,无法获取配置内容。

解决方法

  • 校验端点URL有效性
    • 手动用浏览器或curl命令访问配置的well-known端点URL,确认能返回标准的OIDC配置JSON数据。
    • 确保URL使用HTTPS协议,路径准确(通常为https://<提供商域名>/.well-known/openid-configuration),无拼写错误或多余字符。
  • 调整网络访问权限
    • 查看AWS发布的Cognito服务IP范围,将其添加到OIDC提供商服务器的防火墙、安全组白名单中,允许HTTPS(443端口)访问。
    • 若提供商部署在私有网络,可通过AWS VPC端点等方式建立Cognito与提供商的内部连通。
  • 确认提供商服务状态
    • 联系OIDC提供商确认服务是否正常运行,或查看其官方状态页面排查服务故障。
  • 检查SSL证书
    • 使用openssl s_client -connect <提供商域名>:443命令检测证书状态,确认证书未过期、由公共信任的CA签发。
    • 避免使用自签名证书,若必须使用,需确保Cognito信任该证书的CA(推荐优先使用公共CA签发的证书)。

内容的提问来源于stack exchange,提问作者Riccardo303

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.08 10:25:00