Felsökning
invalid_request — client_id saknas
Anropet till auktoriseringsändpunkten saknar client_id. Vanligaste orsaken är att
formuläret eller omdirigeringen tappat frågesträngen på vägen.
invalid_client
Klienten finns inte, eller så stämmer inte hemligheten. Kontrollera att du använder
rätt client_id för rätt miljö — det är lätt att blanda ihop utveckling och drift.
invalid_grant när koden ska lösas in
Fyra möjliga orsaker, i fallande sannolikhet:
- Fel
code_verifier. Verifieraren som skickas vid utbytet måste vara exakt den som utmaningen räknades fram ur. Tappas den bort mellan anropen — till exempel för att sessionen bytts — går koden inte att lösa in. - Koden är redan använd. Den fungerar en enda gång.
- Koden har gått ut. Den är kortlivad med flit. Lös in den direkt.
redirect_uriskiljer sig från den som användes vid auktoriseringen. Den måste vara identisk i båda anropen.
invalid_grant vid förnyelse
Refresh token har återkallats. Det sker när kontot stängts av, medlemskapet dragits in, eller när en auktoriseringskod återanvänts — då ogiltigförklaras hela kedjan.
Behandla det som "användaren måste logga in igen", inte som ett fel att försöka om.
Redirect-adressen godtas inte
Adressen måste matcha tecken för tecken, inklusive protokoll, avslutande snedstreck
och skiftläge i sökvägen. https://din-sajt.se/callback och
https://din-sajt.se/callback/ är två olika adresser.
Knappen syns inte
Kontrollera i tur och ordning:
- Finns
<div class="aegis-signin"></div>på sidan? - Laddas
embed.jsutan fel i konsolen? - Blockerar din CSP
login.aegiscentralid.se? Se Knappen.
CORS-fel vid utbytet i webbläsaren
Token-ändpunkten tillåter anrop från vilket ursprung som helst, men utan
credentials. Skickar din kod med credentials: "include" avvisas anropet. Ta bort
det — det finns ingen kaka att skicka.
Användaren fastnar på MFA-registreringen
MFA är obligatoriskt. Kontot måste ha en andrafaktor innan någon auktorisering kan slutföras. Det går inte att hoppa över, och det är avsiktligt.
Inget av detta hjälpte
Titta i upptäcktsdokumentet först — det visar exakt vad servern erbjuder:
https://login.aegiscentralid.se/.well-known/openid-configuration
Avkoda sedan din ID-token på en sida du litar på, och jämför iss, aud och exp
med vad din kod förväntar sig. De tre stämmer inte överens oftare än man tror.