You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

WSO2 IS-5.11.0登录控制台后空白页,提示Invalid id_token

解决WSO2 Identity Server 5.11.0登录后空白页及"Invalid id_token"报错问题

以下是针对该问题的排查和解决方案:

1. 检查ID Token签名算法匹配性

ID Token签名算法不匹配是常见诱因:

  • 进入IS管理控制台,依次打开Identity > Service Providers > List,找到目标服务提供商。
  • 进入Inbound Authentication Configuration > OAuth/OpenID Connect Configuration,编辑现有OAuth配置。
  • 确认Allowed Grant Types包含Authorization Code,同时确保ID Token Signature Algorithm与客户端配置的算法一致(默认是RS256,若客户端用HS256需同步修改服务端配置)。
  • 保存配置后重启IS服务。

2. 验证SSL证书与主机名一致性

证书不匹配或未被信任会导致签名校验失败:

  • 用命令查看IS证书信息:
    keytool -list -v -keystore repository/resources/security/wso2carbon.jks -alias wso2carbon
    
    确认证书的CN/SAN字段包含当前使用的主机名。
  • 若为自签名证书,需将其导入客户端信任库(如浏览器信任列表、应用信任存储)。
  • 检查deployment.toml中主机名配置,确保与证书一致:
    [server]
    hostname = "your-hostname"
    

3. 核对ID Token声明配置

关键声明缺失或错误会触发验证失败:

  • 在服务提供商的OAuth配置页,确认Issuer字段与本地IdP URL一致(例如https://your-hostname:9443/oauth2)。
  • 检查Claim Configuration,确保sub、iss、exp等必要声明已包含在ID Token中。可开启调试日志排查:在log4j2.properties中设置
    logger.oauth2.name = org.wso2.carbon.identity.oauth2
    logger.oauth2.level = DEBUG
    
    重启后解码日志中的ID Token,检查声明内容是否符合预期。

4. 确认OAuth回调URL正确性

回调URL不匹配会导致授权流程异常:

  • 在服务提供商的OAuth配置中,确保Callback URL与客户端应用配置的完全一致(包括协议、主机、端口、路径,大小写敏感)。
  • 本地测试时,避免使用localhost与实际主机名混用的情况。

5. 清除缓存数据

旧缓存可能引发验证异常:

  • 清除浏览器中与IS域名相关的缓存、Cookie。
  • 删除IS的repository/tmp和repository/carbondb目录内容(操作前注意备份数据),重启服务。

内容的提问来源于stack exchange,提问作者Lilan Mihiranga

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.09 21:34:59