Felsökning

invalid_request — client_id saknas

Anropet till auktoriseringsändpunkten saknar client_id. Vanligaste orsaken är att formuläret eller omdirigeringen tappat frågesträngen på vägen.

invalid_client

Klienten finns inte, eller så stämmer inte hemligheten. Kontrollera att du använder rätt client_id för rätt miljö — det är lätt att blanda ihop utveckling och drift.

invalid_grant när koden ska lösas in

Fyra möjliga orsaker, i fallande sannolikhet:

  1. Fel code_verifier. Verifieraren som skickas vid utbytet måste vara exakt den som utmaningen räknades fram ur. Tappas den bort mellan anropen — till exempel för att sessionen bytts — går koden inte att lösa in.
  2. Koden är redan använd. Den fungerar en enda gång.
  3. Koden har gått ut. Den är kortlivad med flit. Lös in den direkt.
  4. redirect_uri skiljer sig från den som användes vid auktoriseringen. Den måste vara identisk i båda anropen.

invalid_grant vid förnyelse

Refresh token har återkallats. Det sker när kontot stängts av, medlemskapet dragits in, eller när en auktoriseringskod återanvänts — då ogiltigförklaras hela kedjan.

Behandla det som "användaren måste logga in igen", inte som ett fel att försöka om.

Redirect-adressen godtas inte

Adressen måste matcha tecken för tecken, inklusive protokoll, avslutande snedstreck och skiftläge i sökvägen. https://din-sajt.se/callback och https://din-sajt.se/callback/ är två olika adresser.

Knappen syns inte

Kontrollera i tur och ordning:

  • Finns <div class="aegis-signin"></div> på sidan?
  • Laddas embed.js utan fel i konsolen?
  • Blockerar din CSP login.aegiscentralid.se? Se Knappen.

CORS-fel vid utbytet i webbläsaren

Token-ändpunkten tillåter anrop från vilket ursprung som helst, men utan credentials. Skickar din kod med credentials: "include" avvisas anropet. Ta bort det — det finns ingen kaka att skicka.

Användaren fastnar på MFA-registreringen

MFA är obligatoriskt. Kontot måste ha en andrafaktor innan någon auktorisering kan slutföras. Det går inte att hoppa över, och det är avsiktligt.

Inget av detta hjälpte

Titta i upptäcktsdokumentet först — det visar exakt vad servern erbjuder:

https://login.aegiscentralid.se/.well-known/openid-configuration

Avkoda sedan din ID-token på en sida du litar på, och jämför iss, aud och exp med vad din kod förväntar sig. De tre stämmer inte överens oftare än man tror.