Github Actions OIDC提供商HTTPS证书与AWS配置指纹不匹配求助
解决GitHub Actions部署AWS时的OIDC证书指纹不匹配问题
获取GitHub OIDC最新证书指纹
GitHub的OIDC提供商证书指纹近期确实有更新,可通过终端命令直接获取当前有效指纹:
openssl s_client -showcerts -servername token.actions.githubusercontent.com -connect token.actions.githubusercontent.com:443 </dev/null 2>/dev/null | openssl x509 -fingerprint -noout
提取输出中的指纹值(去掉所有冒号),这就是需要更新到AWS的最新指纹。
更新AWS IAM OIDC提供商配置
- 登录AWS IAM控制台,找到已配置的GitHub OIDC提供商
- 删除旧的指纹条目,添加刚获取的新指纹
- 若需兼容过渡,可同时保留新旧指纹(部分场景下可能需要)
校验GitHub Actions工作流配置
- 确保
aws-actions/configure-aws-credentials动作使用最新版本 - 检查角色信任策略中的受众(
aud)配置正确,通常为sts.amazonaws.com - 确认工作流的
permissions字段已设置id-token: write
额外排查方向
- 排查本地/代理的证书缓存,换无代理环境重新获取指纹,避免拿到旧证书
- 核对OIDC提供商的端点地址是否为
https://token.actions.githubusercontent.com - 查看AWS CloudTrail日志,获取更详细的错误上下文,定位具体不匹配的指纹
内容的提问来源于stack exchange,提问作者Martin Teppa
相关产品推荐
相关产品推荐

