AEM: Neuer Benutzer kann aufgrund von Kürzung der Federated Identity und Nichtübereinstimmung der Benutzernamen nicht auf Entwicklung, QS und Staging zugreifen
In Adobe Experience Manager (AEM) fügen Sie einen neuen Benutzer zur Admin Console hinzu, weisen ihn Produktprofilen zu und erwarten, dass er sich mit Single Sign-on anmeldet. Stattdessen kann dieser Benutzer nicht auf AEM-Umgebungen zugreifen, da der Identitätsanbieter (IdP) abschneidet oder anderweitig nicht mit den Attributen Benutzername oder E-Mail übereinstimmt. Dadurch wird verhindert, dass sich der Benutzer mit Federated Login authentifiziert. Um dies zu beheben, richten Sie die Identitätsattribute zwischen Ihrer ID und der Admin Console aus, damit sich die Benutzerin bzw. der Benutzer erfolgreich anmelden kann.
Beschreibung description
Umgebung
- Adobe Experience Manager (AEM)
- AEM Managed Services mit Adobe IMS-/Admin Console-Authentifizierung
Problem/Symptome
Ein neuer, in der Admin Console erstellter Benutzer kann nicht auf die Entwicklungs-, QA- und Staging-Umgebungen zugreifen. Der/die Benutzende wird in der Admin Console angezeigt, kann sich jedoch nicht über eine Federated Login bei AEM-Umgebungen authentifizieren. Die Analyse des Authentifizierungsflusses zeigt eine Diskrepanz zwischen dem Benutzernamen/der E-Mail, die in der Federated Authorization-Anfrage gesendet wurden, und dem Wert, der bei der Suche nach dem Federated Token verwendet wird, wahrscheinlich aufgrund der Kürzung des Benutzernamenattributs durch den Identitätsanbieter.
Zu den Symptomen gehören:
- Der Benutzer ist in der Admin Console vorhanden, kann sich jedoch nicht bei AEM-Umgebungen anmelden.
- Der Authentifizierungsfluss erreicht Adobe IMS/Federated Authentication, schlägt jedoch während der Auflösung des Federated Tokens fehl.
- In der HAR-Datei wird der vollständige Benutzername (22 Zeichen) an den Identitätsanbieter gesendet, aber die Antwort gibt einen gekürzten Wert (20 Zeichen) zurück.
- Der folgende Fehler wird von den Adobe-Authentifizierungsdiensten zurückgegeben:
{"errorCode":"invalid_user",
"errorMessage":"Could not find account with username: [ truncated_username] and authSrcCode: [ authSrcCode] "}
- Nur dieser Benutzer ist betroffen; andere Benutzer in der Organisation haben kein Problem damit.
Ursache
Der IdP kürzt, ordnet das Benutzernamenattribut zu oder stimmt nicht damit überein, was zu einem Fehler bei der Federated Token-Auflösung für die Benutzerauthentifizierung in AEM führt.
Lösung resolution
-
Überprüfen der Identitätsattribute des Benutzers im Identitätsanbieter (IdP):
- Überprüfen Sie die IdP-Konfiguration auf Zeichenbeschränkungen oder Kürzungen, die auf den Benutzernamen oder die E-Mail-Attribute angewendet werden, die während der SAML- oder Federated-Authentifizierung gesendet werden.
- Vergewissern Sie sich, dass die Attributwerte (z. B.
NameIDoder E-Mail) genau zwischen der Admin Console- und der IdP-Antwort übereinstimmen.
-
Aktualisieren Sie bei Bedarf die IdP-Konfiguration:
- Wenn es zu einer Kürzung kommt, passen Sie die IdP-Einstellungen an, um sicherzustellen, dass der vollständige Benutzername/die vollständige E-Mail ohne Kürzung an Adobe IMS gesendet wird.
- Stimmen Sie sich mit dem IdP-Administrator ab, um die Attributzuordnung oder Längenbeschränkungen zu beheben.
-
Synchronisieren Sie die Benutzenden in der Admin Console erneut:
- Entfernen Sie nach der Korrektur der IdP-Konfiguration den -Benutzer und fügen Sie ihn ggf. erneut in der Admin Console hinzu, um eine ordnungsgemäße Synchronisierung sicherzustellen.
-
Benutzerauthentifizierung testen:
- Bitten Sie die Benutzerin bzw. den Benutzer, sich erneut bei den betroffenen AEM-Umgebungen anzumelden.
- Vergewissern Sie sich, dass der Authentifizierungsfluss erfolgreich abgeschlossen wurde und die Benutzenden auf die erforderlichen Umgebungen zugreifen können.