You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置以Keycloak为SAML IdP的AWS Client VPN遇认证失败,求助

AWS Client VPN 与 Keycloak SAML 认证配置故障排查求助

我正在尝试通过SAML协议配置以Keycloak为身份提供商(IdP)的AWS Client VPN,相关参考文档极少,不确定是否在Keycloak的客户端或用户配置中出现错误。目前已实现AWS Client VPN跳转至Keycloak认证页面,输入用户名密码后验证通过,但随即打开空白页面http://127.0.0.1:35001,VPN连接因认证问题中断,提示需联系管理员。

AWS CloudWatch 日志信息

"connection-log-type": "connection-reset", "connection-attempt-status": "NA", "connection-attempt-failure-reason": "NA", "client-ip": "NA", "username": "N/A"
"connection-log-type": "connection-attempt", "connection-attempt-status": "waiting-for-assertion", "connection-attempt-failure-reason": "NA", "client-ip": "NA", "username": "N/A"
"connection-log-type": "connection-attempt", "connection-attempt-status": "failed", "connection-attempt-failure-reason": "authentication-failed", "client-ip": "NA", "username": "N/A"

已完成的配置步骤

Keycloak端配置

  • 创建独立Realm
  • 创建SAML客户端应用,客户端名称设置为urn:amazon:webservices:clientvpn
  • 添加重定向URL:http://127.0.0.1:35001 及 https://self-service.clientvpn.amazonaws.com/api/auth/sso/saml
  • 创建带密码的用户账号

AWS端配置

  • 创建新的SAML身份提供商,导入Keycloak客户端的SAML元数据文档
  • 创建Client VPN端点,配置Client CIDR、服务器证书ARN,选择基于用户的认证并关联上述SAML提供商ARN
  • 将VPN端点与子网关联,添加目标为0.0.0.0/0的授权规则

客户端操作流程

  • 访问自助服务门户https://self-service.clientvpn.amazonaws.com/api/auth/sso/saml
  • 下载Windows版AWS VPN客户端及VPN配置文件
  • 创建VPN配置文件并发起连接
  • 跳转至Keycloak页面完成用户名密码验证,随后跳转至http://127.0.0.1:35001,连接中断

请问有类似配置经验的人士能提供排查思路或解决方案吗?

内容的提问来源于stack exchange,提问作者JaYaKaAzZ

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.26 23:58:13