You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS CLI使用IAM用户SSO登录失败问题求助

AWS SSO登录凭证验证失败排查步骤

核心问题本质

你遇到的错误根源是IAM用户的用户名密码与AWS SSO身份凭证不通用——默认情况下,IAM用户的登录凭证无法直接用于AWS SSO登录,两者属于独立的身份管理体系,需要完成额外的关联或配置操作。

遗漏步骤逐一排查

  • 1. 确认AWS SSO身份源配置
    启用AWS SSO后,默认使用SSO自带的身份目录,而非IAM用户池。你需要:

    • 进入AWS SSO控制台的身份源页面,选择对应的身份提供商:
      • 若想复用IAM用户,需将IAM配置为SSO的身份源,完成身份提供商关联,并确保IAM用户james被纳入SSO的身份范围;
      • 若使用SSO自带目录,需在SSO中独立创建用户。
  • 2. 为SSO用户分配账户权限
    如果使用SSO自带身份目录:

    • 在AWS SSO控制台的用户页面,创建名为james的SSO用户,并设置独立的登录密码(此密码与IAM用户的密码无关联);
    • 将该SSO用户关联到你的AWS账户(999888),并分配对应的权限集(例如AdministratorAccess)。
  • 3. 修正AWS CLI配置
    你的CLI配置混合了长期访问密钥和SSO配置,这是错误的——SSO模式下不需要配置aws_access_key_id和aws_secret_access_key,正确的SSO配置应仅保留以下内容:

    [default]
    sso_start_url = https://zzz.awsapps.com/start
    sso_account_id = 999888
    sso_region = eu-north-1
    sso_role_name = AdministratorAccess  # 需与分配给SSO用户的权限集角色名一致
    

    配置完成后,重新执行aws sso login命令。

  • 4. 明确两种登录方式的区别

    • IAM用户的用户名密码仅用于AWS管理控制台的IAM专属登录入口(即https://999888.signin.aws.amazon.com/console);
    • 若想直接用IAM用户通过CLI操作,无需启用SSO,仅需通过aws configure设置访问密钥即可,不需要执行aws sso login。

场景选择建议

根据你的需求二选一:

  • 若需使用SSO统一登录:在SSO中创建/关联用户并分配权限,CLI仅保留SSO相关配置;
  • 若仅需IAM用户操作:CLI仅配置访问密钥,无需启用SSO。

内容的提问来源于stack exchange,提问作者Marco Aviles

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.13 22:52:12