AWS Cognito授权端点返回404 求助排查根本原因
问题排查:AWS Cognito授权端点返回404错误
问题背景
尝试在浏览器和Postman中访问AWS Cognito授权端点时,收到404(文件或目录未找到)响应。该Cognito用户池已配置Azure作为身份提供商(IDP),且Azure Active Directory启用了MFA。
涉及的Cognito端点地址:https://<>.auth.us-east-1.amazoncognito.com/login?client_id=<>&response_type=code&redirect_uri=https://<>/oauth2/idpresponse
排查方向与步骤
端点URL有效性校验
- 替换URL中所有
<>占位符:用户池域名、client_id、redirect_uri需替换为真实的资源信息,未替换的占位符会直接导致URL无效 - 修正参数编码问题:原URL中的
<>是HTML转义字符,需替换为实际的client_id字符串,避免因参数解析失败触发404
- 替换URL中所有
Cognito用户池配置验证
- 检查用户池域名状态:在AWS Cognito控制台「域名」选项卡中,确认自定义/默认域名已成功部署,未生效的域名会导致端点无法访问
- 校验客户端应用设置:确保使用的client_id对应的应用客户端已启用授权码流(匹配
response_type=code),且目标redirect_uri已添加到该客户端的「允许的回调URL」列表中,回调URL不匹配或未配置可能引发404
Azure IDP集成配置检查
- 确认Azure AD身份提供商配置完整:检查Cognito中Azure IDP的元数据URL、证书等信息是否有效,配置错误可能导致授权流程中断返回404
- 对齐跨系统重定向URI:确保Azure AD应用注册中的重定向URI与Cognito客户端配置的
redirect_uri完全一致,避免URI不匹配引发的异常
网络与访问限制排查
- 检查网络拦截:确认防火墙、VPN、代理服务器未拦截Cognito端点请求,尝试切换网络环境测试
- 测试基础域名可用性:直接访问用户池基础域名(如
https://<>.auth.us-east-1.amazoncognito.com),若同样返回404,说明域名本身存在问题,需重新部署用户池域名
内容的提问来源于stack exchange,提问作者Arvind
相关产品推荐
相关产品推荐

