Ansible AWX集成Azure SAML遇AADSTS50011错误求配置指导
Ansible AWX Azure SAML认证:AADSTS50011 URL不匹配问题修复
你的AADSTS50011错误核心是AWX发起SAML请求时使用了HTTP协议的ACS URL,但Azure和AWX内部配置的都是HTTPS版本,这是Kubernetes部署场景下AWX未正确识别外部访问协议导致的典型问题,以下是针对性修复步骤:
核心排查与修复步骤
显式配置AWX外部访问协议
在AWX自定义资源(CR)中指定外部访问的HTTPS协议和域名,避免AWX从内部服务端口推断协议:spec: external_access: enabled: true protocol: https hostname: ansible.example.io应用配置后,AWX会统一使用HTTPS生成SAML请求中的ACS URL。
检查Ingress代理配置
确保Ingress控制器(如NGINX)正确传递外部协议头,让AWX识别真实访问协议。在Ingress注解中添加:annotations: nginx.ingress.kubernetes.io/ssl-redirect: "true" nginx.ingress.kubernetes.io/proxy-set-headers: "X-Forwarded-Proto=https"若使用其他反向代理,需确保传递
X-Forwarded-Proto为https。验证AWX内部SAML配置
登录AWX后台进入Settings > Authentication > SAML,确认以下配置与Azure完全一致:- ACS URL:
https://ansible.example.io/sso/complete/saml/ - Entity ID:
https://ansible.example.io
注意路径末尾的斜杠必须完全匹配Azure中的配置。
- ACS URL:
重启AWX服务生效配置
修改配置后删除AWX Pod触发重启:kubectl delete pods -n awx -l app.kubernetes.io/name=awx等待服务恢复后重新测试SAML登录。
成功配置关键点
- Azure应用注册的回复URL必须与AWX的ACS URL完全一致,包括协议、域名、路径和末尾斜杠
- AWX内部无需启用HTTPS,由Ingress/反向代理统一处理SSL终止即可
- 确保所有AWX外部相关配置(如邮件通知、回调URL)均使用HTTPS协议
内容的提问来源于stack exchange,提问作者catchkarthik
相关产品推荐
相关产品推荐

