AEM: SSO-Authentifizierung schlägt nach der TrustStore-Neuerstellung aufgrund fehlender Berechtigungen fehl

Beheben von SSO-Authentifizierungsfehlern in Adobe Experience Manager nach der TrustStore-Neuerstellung und SAML-Zertifikataktualisierungen.

Beschreibung description

Umgebung

Adobe Experience Manager (AEM) (alle Versionen)

Problem/Symptome

Nach der Neuerstellung des TrustStore und der Aktualisierung des SSO-Zertifikats und Alias in der OSGi-Konfiguration Adobe Granite SAML 2.0 Authentication Handler schlägt die SSO-Authentifizierung fehl. Der folgende Fehler wird in den Protokollen angezeigt:

*ERROR* [ qtp75834943-16122]  com.adobe.granite.auth.saml.SamlAuthenticationHandler Could not access TrustStore to get the IdP certificate.
  • SSO-Anmeldeversuche sind fehlgeschlagen.
  • Der TrustStore- und Zertifikatalias wurden aktualisiert, aber die Authentifizierung schlägt weiterhin fehl.
  • Das Problem ist in der betroffenen Umgebung nach der TrustStore-Neuerstellung reproduzierbar.

Lösung resolution

Führen Sie die folgenden Schritte aus, um das Problem zu lösen:

  1. Vergewissern Sie sich, dass der aktualisierte TrustStore am erwarteten Speicherort auf der betroffenen AEM-Instanz vorhanden ist, und stellen Sie sicher, dass der TrustStore-Inhalt nach dem erneuten Importieren des Zertifikats aktualisiert wurde.
  2. Stellen Sie in der OSGi-Konfiguration für den Adobe Granite SAML 2.0Authentifizierungs-Handler sicher, dass der konfigurierte IdP-Zertifikatalias genau mit dem im TrustStore vorhandenen Alias übereinstimmt.
  3. Überprüfen Sie die Zugriffssteuerungen für den TrustStore-Speicherort und stellen Sie sicher, dass der Dienst, der für das Lesen des TrustStores verantwortlich ist, Lesezugriff auf den aktuellen TrustStore-Speicherort hat.
  4. Wenn der TrustStore neu erstellt wurde, stellen Sie sicher, dass die Berechtigungen immer noch nicht auf einen älteren Speicherort verweisen, und aktualisieren Sie sie so, dass sie auf den aktuellen TrustStore-Speicherort verweisen.
  5. Vergleichen Sie die Zugriffssteuerungen mit einer Arbeitsumgebung oder einer Standardeinrichtung als Referenz.
  6. Nachdem die Berechtigungen aktualisiert wurden, versuchen Sie erneut, sich SSO anzumelden, um zu bestätigen, dass das Problem behoben ist.

Ursache

Nachdem der TrustStore neu erstellt wurde, fehlte am neuen TrustStore-Speicherort die erforderliche Leseberechtigung. Dadurch wurde verhindert, dass AEM zur Laufzeit auf das IdP-Zertifikat zugreifen konnte, was zu einem SSO-Authentifizierungsfehler führte.

Verwandtes Lesen

recommendation-more-help
experience-cloud-kcs-help-kbarticles