Errores de validación de certificados SSL de AEM causados por certificados que faltan o que no son de confianza

Las conexiones HTTPS y mTLS salientes de Adobe Experience Manager (AEM) fallan cuando el tiempo de ejecución de Java, el almacén de confianza de AEM o el entorno de desarrollo local no confían en la cadena de certificados del servidor remoto. Este problema se produce cuando faltan los certificados raíz o intermedios necesarios, las cadenas de certificados están incompletas, la interceptación SSL introduce certificados que no son de confianza o las relaciones de confianza cambian después de las actualizaciones de Java. Para resolver el problema, valide los certificados, actualice los almacenes de confianza y compruebe la conectividad.

Descripción description

Entorno

Adobe Experience Manager as a Cloud Service (AEMaaCS)

Problema/Síntomas

  • Los registros de la aplicación muestran javax.net.ssl.SSLHandshakeException: error al generar la ruta PKIX, lo que indica que Java no puede generar una ruta de certificación de confianza al extremo remoto.
  • Las herramientas de desarrollo local como aio CLI o node-fetch muestran SELF_SIGNED_CERT_IN_CHAIN, lo que indica que existe un certificado que no es de confianza en la cadena SSL.
  • Los exploradores muestran Su conexión no es privada al obtener acceso a los extremos seguros porque la cadena de certificados está incompleta.
  • Los entornos de desarrollo local muestran no se puede obtener el certificado de emisor local, lo que indica que el almacén de confianza local no confía en la cadena de certificados.
  • Las llamadas mTLS salientes fallan incluso cuando la configuración del almacén de claves parece correcta.

Causa principal

El problema se produce porque AEM o el tiempo de ejecución de Java subyacente no confían en la cadena de certificados del servidor remoto. Faltan autoridades de certificados raíz o intermedias, cargas de certificados incompletas, proxies de inspección SSL, cambios en el almacén de confianza de Java y errores de validación de confianza de SDK locales que impiden una validación correcta del protocolo de enlace SSL.

Resolución resolution

Siga estos pasos para identificar y resolver los problemas de confianza de certificados SSL:

  1. Identifique el error de validación del certificado revisando los registros de AEM, la salida de CLI de Cloud Manager, los seguimientos de pila de JVM o los registros de desarrollo local para mensajes como error al crear la ruta PKIX o SELF_SIGNED_CERT_IN_CHAIN.
  2. Extraiga la cadena de certificados del servidor remoto ejecutando openssl s_client -showcerts -connect <host>:443 y compruebe que se devuelven todos los certificados de la cadena.
  3. Determine la categoría de error identificando si el problema se debe a un certificado que falta, a una cadena incompleta, a la interceptación SSL, a problemas de confianza del explorador o a errores de validación de confianza de desarrollo local.
  4. Agregue los certificados raíz e intermedios que faltan al almacén de confianza de AEM. Para AEM as a Cloud Service, importe certificados a través de Global Truststore. Para entornos AMS o On-Premise, importe certificados en el almacén de confianza de Java mediante keytool.
  5. Cargue una cadena de certificados completa que contenga certificados hoja, intermedios y raíz cuando las advertencias de certificados basadas en el explorador indiquen una cadena incompleta.
  6. Resuelva los problemas de certificados de desarrollo local agregando el certificado de CA corporativa requerido al sistema operativo local o al almacén de confianza de Node.js.
  7. Reinicie la instancia de AEM o el proceso Java después de actualizar el almacén de confianza en entornos AMS o locales para que los certificados actualizados se carguen correctamente.
  8. Valide la conectividad saliente mediante SSLPoke o llamadas a la API de nivel de aplicación y compruebe que ya no se producen errores de protocolo de enlace SSL.
  9. Valide la resolución confirmando que las conexiones salientes se realizan correctamente, que los errores SSLHandshakeException ya no aparecen en los registros y que la validación del certificado se completa correctamente.

Cuándo escalar

  • Los errores de protocolo de enlace SSL continúan aunque el almacén de confianza contenga los certificados necesarios.
  • La cadena de certificados parece completa, pero las conexiones salientes siguen fallando.
  • La inspección SSL o los certificados proxy no se pueden validar ni confiar en el entorno.
  • La validación SSL saliente permanece sin éxito después de actualizaciones del almacén de confianza y validación de conectividad.

Lectura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles