配置以Keycloak为SAML IdP的AWS Client VPN遇认证失败,求助
AWS Client VPN 与 Keycloak SAML 认证配置故障排查求助
我正在尝试通过SAML协议配置以Keycloak为身份提供商(IdP)的AWS Client VPN,相关参考文档极少,不确定是否在Keycloak的客户端或用户配置中出现错误。目前已实现AWS Client VPN跳转至Keycloak认证页面,输入用户名密码后验证通过,但随即打开空白页面http://127.0.0.1:35001,VPN连接因认证问题中断,提示需联系管理员。
AWS CloudWatch 日志信息
"connection-log-type": "connection-reset", "connection-attempt-status": "NA", "connection-attempt-failure-reason": "NA", "client-ip": "NA", "username": "N/A" "connection-log-type": "connection-attempt", "connection-attempt-status": "waiting-for-assertion", "connection-attempt-failure-reason": "NA", "client-ip": "NA", "username": "N/A" "connection-log-type": "connection-attempt", "connection-attempt-status": "failed", "connection-attempt-failure-reason": "authentication-failed", "client-ip": "NA", "username": "N/A"
已完成的配置步骤
Keycloak端配置
- 创建独立Realm
- 创建SAML客户端应用,客户端名称设置为
urn:amazon:webservices:clientvpn - 添加重定向URL:
http://127.0.0.1:35001及https://self-service.clientvpn.amazonaws.com/api/auth/sso/saml - 创建带密码的用户账号
AWS端配置
- 创建新的SAML身份提供商,导入Keycloak客户端的SAML元数据文档
- 创建Client VPN端点,配置Client CIDR、服务器证书ARN,选择基于用户的认证并关联上述SAML提供商ARN
- 将VPN端点与子网关联,添加目标为
0.0.0.0/0的授权规则
客户端操作流程
- 访问自助服务门户
https://self-service.clientvpn.amazonaws.com/api/auth/sso/saml - 下载Windows版AWS VPN客户端及VPN配置文件
- 创建VPN配置文件并发起连接
- 跳转至Keycloak页面完成用户名密码验证,随后跳转至
http://127.0.0.1:35001,连接中断
请问有类似配置经验的人士能提供排查思路或解决方案吗?
内容的提问来源于stack exchange,提问作者JaYaKaAzZ
相关产品推荐
相关产品推荐

