You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Github Actions OIDC提供商HTTPS证书与AWS配置指纹不匹配求助

解决GitHub Actions部署AWS时的OIDC证书指纹不匹配问题

获取GitHub OIDC最新证书指纹

GitHub的OIDC提供商证书指纹近期确实有更新,可通过终端命令直接获取当前有效指纹:

openssl s_client -showcerts -servername token.actions.githubusercontent.com -connect token.actions.githubusercontent.com:443 </dev/null 2>/dev/null | openssl x509 -fingerprint -noout

提取输出中的指纹值(去掉所有冒号),这就是需要更新到AWS的最新指纹。

更新AWS IAM OIDC提供商配置

  • 登录AWS IAM控制台,找到已配置的GitHub OIDC提供商
  • 删除旧的指纹条目,添加刚获取的新指纹
  • 若需兼容过渡,可同时保留新旧指纹(部分场景下可能需要)

校验GitHub Actions工作流配置

  • 确保aws-actions/configure-aws-credentials动作使用最新版本
  • 检查角色信任策略中的受众(aud)配置正确,通常为sts.amazonaws.com
  • 确认工作流的permissions字段已设置id-token: write

额外排查方向

  • 排查本地/代理的证书缓存,换无代理环境重新获取指纹,避免拿到旧证书
  • 核对OIDC提供商的端点地址是否为https://token.actions.githubusercontent.com
  • 查看AWS CloudTrail日志,获取更详细的错误上下文,定位具体不匹配的指纹

内容的提问来源于stack exchange,提问作者Martin Teppa

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.11 23:31:23