AWS Cognito集成AD角色映射规则模糊导致对接ElasticSearch时AD用户登录报错
集成AWS Cognito、Amazon OpenSearch(原ElasticSearch)与AD后AD用户登录失败排查方案
Cognito自建用户可正常登录说明Cognito到OpenSearch的基础认证链路无异常,问题集中在AD与Cognito的联邦配置环节,常见遗漏配置如下:
- 属性映射配置缺失:检查Cognito用户池的属性映射规则,确认AD返回的
sub、username、email等Cognito必填属性已完成映射,AD返回属性缺失会直接触发登录失败 - AD用户属性不合规:检查登录失败的AD用户属性是否满足Cognito的属性校验规则:比如用户名是否符合Cognito用户名正则要求、邮箱格式是否正确、必填属性是否为空。Cognito自建用户创建时会强制校验属性合规性,AD同步用户仅在登录时触发校验,属性异常会直接报错
- SAML断言配置不匹配:检查AD侧SAML断言的受众(Audience)、收件人(Recipient)、终点(Destination)参数,必须和Cognito用户池的SAML SP配置完全一致,同时确认SAML签名算法与Cognito侧配置的算法匹配(默认要求RSA-SHA256)
- 角色映射与权限配置遗漏:如果是登录后访问OpenSearch触发的报错,需要检查两个配置:1. Cognito身份池是否配置了AD用户对应的角色映射规则,可按AD用户组、属性匹配对应IAM角色;2. 匹配的IAM角色是否已配置
es:ESHttpGet、es:ESHttpPost等OpenSearch访问权限 - 回调URL配置不一致:检查AD侧配置的单点登录回调URL,必须和Cognito用户池配置的允许回调URL完全匹配,域名、路径、大小写均不能有差异,回调地址不匹配会导致AD认证完成后无法回传认证信息到Cognito
你提供的报错截图属于SAML响应处理失败类错误,上述配置项覆盖了90%以上同类场景的故障诱因,可逐项排查。
内容的提问来源于stack exchange,提问作者Pyae Phyoe Shein
相关产品推荐
相关产品推荐

