You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Ansible AWX集成Azure SAML遇AADSTS50011错误求配置指导

Ansible AWX Azure SAML认证:AADSTS50011 URL不匹配问题修复

你的AADSTS50011错误核心是AWX发起SAML请求时使用了HTTP协议的ACS URL,但Azure和AWX内部配置的都是HTTPS版本,这是Kubernetes部署场景下AWX未正确识别外部访问协议导致的典型问题,以下是针对性修复步骤:

核心排查与修复步骤

  • 显式配置AWX外部访问协议
    在AWX自定义资源(CR)中指定外部访问的HTTPS协议和域名,避免AWX从内部服务端口推断协议:

    spec:
      external_access:
        enabled: true
        protocol: https
        hostname: ansible.example.io
    

    应用配置后,AWX会统一使用HTTPS生成SAML请求中的ACS URL。

  • 检查Ingress代理配置
    确保Ingress控制器(如NGINX)正确传递外部协议头,让AWX识别真实访问协议。在Ingress注解中添加:

    annotations:
      nginx.ingress.kubernetes.io/ssl-redirect: "true"
      nginx.ingress.kubernetes.io/proxy-set-headers: "X-Forwarded-Proto=https"
    

    若使用其他反向代理,需确保传递X-Forwarded-Proto为https。

  • 验证AWX内部SAML配置
    登录AWX后台进入Settings > Authentication > SAML,确认以下配置与Azure完全一致:

    • ACS URL:https://ansible.example.io/sso/complete/saml/
    • Entity ID:https://ansible.example.io
      注意路径末尾的斜杠必须完全匹配Azure中的配置。
  • 重启AWX服务生效配置
    修改配置后删除AWX Pod触发重启:

    kubectl delete pods -n awx -l app.kubernetes.io/name=awx
    

    等待服务恢复后重新测试SAML登录。

成功配置关键点

  • Azure应用注册的回复URL必须与AWX的ACS URL完全一致,包括协议、域名、路径和末尾斜杠
  • AWX内部无需启用HTTPS,由Ingress/反向代理统一处理SSL终止即可
  • 确保所有AWX外部相关配置(如邮件通知、回调URL)均使用HTTPS协议

内容的提问来源于stack exchange,提问作者catchkarthik

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.23 08:25:02