AWS Toolkit for VSCode连接Identity Center区域错误,提示invalid_grant
解决AWS Toolkit for VSCode强制使用us-east-2区域连接IAM Identity Center的问题
核心问题在于IAM Identity Center的SSO设备授权端点与实例部署区域绑定,需让Toolkit正确识别us-east-2的SSO配置,而非默认的us-east-1。以下是具体解决步骤:
1. 手动配置AWS本地配置文件
找到本地AWS配置文件:
- Linux/macOS:
~/.aws/config - Windows:
C:\Users\<你的用户名>\.aws\config
添加或修改对应配置段,确保sso_region和全局region均设为us-east-2:
[profile <你的SSO配置名称>] sso_start_url = https://<你的IAM Identity Center用户门户URL> sso_region = us-east-2 sso_account_id = <你的AWS账号ID> sso_role_name = <你要关联的IAM角色名称> region = us-east-2
提示:IAM Identity Center的用户门户URL可从控制台的"用户门户"页面获取,其余信息替换为你实际的账号和角色数据。
2. 在VSCode中重新关联配置文件
- 打开VSCode的AWS Toolkit面板,删除现有的错误SSO连接
- 选择"添加配置文件",直接选取刚才在
config文件中配置好的条目,跳过默认的IAM Identity Center引导流程(避免自动跳转到us-east-1) - 完成配置后触发SSO授权,此时会自动跳转到us-east-2区域的设备授权端点:
https://device.sso.us-east-2.amazonaws.com/
3. 验证VSCode的AWS Toolkit区域设置
- 打开VSCode设置,搜索
AWS: Region,确认全局区域为us-east-2 - 搜索
AWS: Sso Region,确保该设置也为us-east-2
额外排查操作
若仍跳转至us-east-1,可清除本地SSO缓存:
- 删除
~/.aws/sso/cache(Linux/macOS)或C:\Users\<你的用户名>\.aws\sso\cache(Windows)下的所有文件,然后重新执行授权流程 - 登录AWS控制台,进入IAM Identity Center,确认页面右上角区域为us-east-2,确保实例确实部署在该区域
内容的提问来源于stack exchange,提问作者ChristianOConnor
相关产品推荐
相关产品推荐

