Actualización y cifrado de contraseñas de base de datos de AEM Forms en JBoss (AEM Forms JEE)
AEM Forms en JEE almacena las credenciales de la base de datos en archivos de configuración de origen de datos de JBoss como lc_oracle.xml o lc_turnkey.xml, por lo que cuando la contraseña de la base de datos cambia o necesita cifrado, AEM Forms no puede autenticarse en el origen de datos y se producen errores de conexión. El error aparece durante la ejecución del Administrador de configuración (LCM) o durante el inicio de JBoss, normalmente después de una rotación de la base de datos, un cambio de credenciales o una conversión de contraseñas de texto sin formato a contraseñas cifradas. Volver a generar la contraseña cifrada con el método que coincida con su versión de JBoss/EAP y actualizar el archivo de configuración de la fuente de datos restaura la conectividad.
Descripción description
Entorno:
- AEM Forms en JEE
- Software local de Adobe Experience Manager
- JBoss EAP 7.x (cifrado PicketBox)
- JBoss EAP 8 (almacén de credenciales de Elytron)
Problema/Síntomas:
- LCM informa del error No se pudo configurar la fuente de datos con el código ALC-LCM-110-030.
- El inicio de JBoss o AEM falla con un error de base de datos como Acceso denegado para el usuario (con contraseña: SÍ).
Causa principal:
AEM Forms utiliza fuentes de datos definidas por JBoss. Cuando la contraseña configurada (y a menudo cifrada) no coincide con la contraseña de usuario de la base de datos real, se produce un error en la autenticación de la fuente de datos. Esto ocurre cuando se rota la contraseña de la base de datos sin actualizar lc_oracle.xml o lc_turnkey.xml, cuando la contraseña cifrada no se vuelve a generar después de un cambio o cuando el entorno combina el cifrado PicketBox heredado con las entradas del almacén de credenciales de Elytron.
Cómo confirmar
- Identifique qué mecanismo de contraseña utiliza su instalación. Abra
lc_turnkey.xmlolc_oracle.xmly observe el campo de contraseña: una contraseña que comience por{MASK-...}indica PicketBox, mientras que una expresión de contraseña que utilice referencias de almacén de credenciales indica Elytron. - Confirme que el tipo de cifrado coincide con la versión de JBoss/EAP. PicketBox es típico de las instalaciones de EAP 7.x; el almacén de credenciales de Elytron es opcional para EAP 7.4 y obligatorio para EAP 8.
Resolución resolution
-
Haga una copia de seguridad de los archivos de configuración actuales antes de modificar nada. Copie
jboss/standalone/configuration/lc_turnkey.xmlolc_oracle.xmly confirme las marcas de tiempo de la copia de seguridad. No continúe sin una copia de seguridad. -
Cifre la nueva contraseña de la base de datos utilizando el método PicketBox para EAP 7.x. Ejecute el siguiente comando de cifrado e introduzca la nueva contraseña de la base de datos cuando se le solicite; el comando imprime un valor cifrado y enmascarado.
code language-none java -cp modules/system/layers/base/org/jboss/logging/main/jboss-logging-3.4.1.Final-redhat-00001.jar;modules/system/layers/base/org/picketbox/main/picketbox-5.0.3.Final-redhat-00007.jar;modules/system/layers/base/org/picketbox/main/picketbox-commons-1.0.0.final-redhat-5.jar;modules/system/layers/base/org/picketbox/main/picketbox-infinispan-5.0.3.Final-redhat-00007.jar org.picketbox.datasource.security.SecureIdentityLoginModuleSi el comando falla, confirme que la ruta Java y las rutas del módulo existen exactamente como se muestra en su entorno.
-
Actualice la contraseña cifrada en
lc_turnkey.xmlolc_oracle.xml. Reemplace el valor cifrado existente dentro de las etiquetas<password>por el nuevo valor cifrado y confirme que no hay errores de sintaxis XML. Si el archivo deja de ser válido, restaure desde la copia de seguridad y vuelva a intentarlo. -
Reinicie el servidor de aplicaciones que aloja AEM Forms. Revise
server.logpara la inicialización correcta del origen de datos. Si el servidor sigue fallando, compruebe el registro para ver si hay errores de autenticación de SQL y vuelva a validar la contraseña real de la base de datos. -
(Opcional) Configure el almacén de credenciales de Elytron si elige Elytron en lugar de PicketBox. Siga la guía del almacén de credenciales de Experience League Elytron y confirme que JBoss se inicia con las entradas habilitadas para Elytron. Si el almacén no se puede cargar, vuelva a PicketBox, que es compatible con las instalaciones de EAP 7.x.
Validación
- Confirmar inicio de AEM: la pantalla de inicio de sesión se carga sin Los errores de nombre de usuario y contraseña no coinciden con.
- Confirmar conectividad de origen de datos: no aparecen excepciones de autenticación de SQL en
server.log.