AEM: El nuevo usuario no puede acceder a Desarrollo, Control de calidad y Fase debido a un truncamiento de identidad federada y a una falta de coincidencia de nombre de usuario
En Adobe Experience Manager (AEM), agrega un nuevo usuario en Admin Console, lo asigna a perfiles de producto y espera que inicie sesión con el inicio de sesión único. En su lugar, ese usuario no puede acceder a los entornos de AEM porque el proveedor de identidad (IdP) está truncando o no coincide con los atributos de nombre de usuario o correo electrónico. Esto evita que el usuario se autentique con el inicio de sesión federado. Para solucionarlo, alinee los atributos de identidad entre su IdP y Admin Console para que el usuario pueda iniciar sesión correctamente.
Descripción description
Entorno
- Adobe Experience Manager (AEM)
- AEM Managed Services con autenticación IMS/Admin Console de Adobe
Problema/Síntomas
Un nuevo usuario creado en Admin Console no puede acceder a los entornos de desarrollo, control de calidad y ensayo. El usuario aparece en Admin Console, pero no puede autenticarse en los entornos de AEM mediante el inicio de sesión federado. El análisis del flujo de autenticación revela una discrepancia entre el nombre de usuario/correo electrónico enviado en la solicitud de autorización federada y el valor utilizado en la búsqueda de token federado, probablemente debido al truncamiento del atributo de nombre de usuario por el proveedor de identidad.
Los síntomas incluyen:
- El usuario está presente en Admin Console, pero no puede iniciar sesión en los entornos de AEM.
- El flujo de autenticación alcanza Adobe IMS/autenticación federada, pero falla durante la resolución del token federado.
- El archivo HAR muestra el nombre de usuario completo (22 caracteres) que se envía al proveedor de identidad, pero la respuesta devuelve un valor truncado (20 caracteres).
- Los servicios de autenticación de Adobe devuelven el siguiente error:
{"errorCode":"invalid_user",
"errorMessage":"Could not find account with username: [ truncated_username] and authSrcCode: [ authSrcCode] "}
- Solo se ve afectado este usuario; otros usuarios de la organización no experimentan el problema.
Causa
El IdP trunca, reasigna o no coincide con el atributo de nombre de usuario, lo que provoca un error en la resolución de tokens federados para la autenticación de usuarios en AEM.
Resolución resolution
-
Compruebe los atributos de identidad del usuario en el proveedor de identidad (IdP):
- Compruebe la configuración de IdP para cualquier límite de caracteres o truncamiento aplicado al nombre de usuario o a los atributos de correo electrónico enviados durante la autenticación SAML o federada.
- Confirme que los valores de atributo (como
NameIDo correo electrónico) coinciden exactamente entre Admin Console y la respuesta de IdP.
-
Actualice la configuración de IdP si es necesario:
- Si se produce un truncamiento, ajuste la configuración de IdP para asegurarse de que se envía el nombre de usuario/correo electrónico completo a Adobe IMS sin truncamiento.
- Coordínese con el administrador de IdP para resolver cualquier asignación de atributos o limitación de longitud.
-
Volver a sincronizar el usuario en Admin Console:
- Después de corregir la configuración de IdP, elimine y vuelva a agregar el usuario en Admin Console si es necesario para garantizar una sincronización adecuada.
-
Probar autenticación de usuario:
- Haga que el usuario intente iniciar sesión de nuevo en los entornos de AEM afectados.
- Confirme que el flujo de autenticación se completa correctamente y que el usuario puede acceder a los entornos necesarios.