对接OneLogin时出现OAuth回调SSL连接重置错误,请求协助
解决Keycloak连接OneLogin时的SSL连接重置问题
可能的原因及修复方案
检查SSL证书信任配置
Keycloak无法信任OneLogin的SSL证书会导致连接重置。确保Keycloak所在JVM的信任存储(cacerts)中包含OneLogin的根证书或中间证书。可使用以下命令导入证书:keytool -importcert -file onelogin_cert.pem -keystore $JAVA_HOME/jre/lib/security/cacerts -alias onelogin-root替换
onelogin_cert.pem为实际证书路径,默认cacerts密码为changeit。验证网络连通性与防火墙规则
- 确认Keycloak服务器能访问OneLogin的OAuth端点(例如
https://<你的OneLogin域名>.onelogin.com/oidc/2),用curl测试:curl -v https://<你的OneLogin域名>.onelogin.com/oidc/2/auth - 检查服务器防火墙、安全组是否允许出站HTTPS(443端口)流量到OneLogin的IP范围,同时排查中间代理或网关是否拦截了SSL连接。
- 确认Keycloak服务器能访问OneLogin的OAuth端点(例如
调整JVM SSL参数
若JVM的SSL协议或加密套件与OneLogin服务器不兼容,会触发连接重置。可在Keycloak启动参数中添加以下配置:-Dhttps.protocols=TLSv1.2,TLSv1.3 -Djavax.net.debug=ssl:handshake # 开启SSL调试日志,排查握手失败细节检查OneLogin应用配置
确认OneLogin中创建的OIDC应用的回调URL与Keycloak中配置的完全一致(包括HTTP/HTTPS、域名、路径),URL不匹配可能引发异常连接行为。
错误日志参考:
2022-11-22 08:49:10,491 ERROR [org.keycloak.broker.oidc.AbstractOAuth2IdentityProvider] (default task-509) 身份提供商OAuth回调失败:javax.net.ssl.SSLException: Connection reset:144
内容的提问来源于stack exchange,提问作者Pramod Kumar
相关产品推荐
相关产品推荐

