AWS Cognito请求未知范围:Host UI登录异常求助
AWS Cognito Hosted UI登录异常排查方案
1. 检查OAuth响应类型配置
Hosted UI要返回包含用户信息的响应,必须在用户池应用客户端的OAuth设置里勾选正确的响应类型:
- 授权码流选
code,后续需用授权码换取ID Token和Access Token - 隐式流选
id_token或token,可直接返回包含用户信息的令牌
未正确配置时,Hosted UI不会返回预期的用户信息JSON。
2. 验证Scope配置有效性
你设置的Organization或ALL_ACCOUNTS若为自定义Scope,需完成两步配置:
- 在用户池App client settings中添加并启用该自定义Scope
- 确保Hosted UI请求的URL参数
scope中包含该值,同时必须搭配openid标准Scope(Cognito仅在包含openid时才会在ID Token中返回用户属性)
3. 确认用户池属性映射
要让用户信息出现在响应里,需完成属性映射配置:
- 进入用户池App client settings -> Attribute mapping
- 将需要返回的用户属性(如
email、name)映射到ID Token对应的声明字段
4. 检查回调URL配置
回调URL不匹配会导致Cognito拒绝返回令牌:
- 确保用户池应用客户端的Callback URLs包含测试用的回调地址
- 地址需完全匹配(包括HTTP/HTTPS、端口、路径,不能有多余字符)
5. 测试令牌解析
若登录后拿到ID Token,可通过命令解析验证内容:
aws cognito-idp get-user --access-token <你的Access Token>
若解析结果无用户信息,说明Scope或属性映射配置有误。
内容的提问来源于stack exchange,提问作者lalit rathod
相关产品推荐
相关产品推荐

