Resolver la caducidad de las credenciales JWT y migrar integraciones de AEM a OAuth servidor a servidor
Las integraciones de AEM que aún se autentican con credenciales de cuenta de servicio (JWT) fallan, ya que esas credenciales están obsoletas y deshabilitadas en Adobe Developer Console. Las credenciales de JWT dejaron de ser creables a mediados de 2024 y dejan de funcionar por completo después del corte establecido por Adobe, por lo que cualquier integración que siga dependiendo de ellas falla en la autenticación una vez que su clave pública caduca o Adobe deshabilita JWT. Los productos de AEM ahora admiten credenciales de servidor a servidor OAuth, que deben reemplazar todos los flujos basados en JWT. Añadir una credencial de servidor a servidor OAuth a cada proyecto afectado, cambiar la configuración de AEM IMS para utilizarla, validar los flujos y, a continuación, eliminar las credenciales de JWT restaura el acceso ininterrumpido.
Descripción description
Entornos:
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
- AEM Managed Services
- AEM 6.5 local
- AEM Assets Essentials y Brand Portal
- Adobe Developer Console
Problema/Síntomas:
- Adobe recibe notificaciones por correo electrónico acerca de una migración de credenciales de cuenta de servicio (JWT) próxima o completada, o sobre su desuso.
- Las solicitudes de token de acceso devuelven HTTP 404 o HTTP 400 al llamar a puntos de conexión JWT heredados, como
https://example.com/oauth/token. - La marca de tiempo
Last Access Token Generated Aten Adobe Developer Console no se actualiza después de que se ejecute la aplicación esperada. - Las integraciones de AEM con Analytics, Target, Launch, Brand Portal o Smart Tags no se autentican después de la eliminación de JWT.
- No se pueden crear nuevas credenciales de JWT en Adobe Developer Console.
Causa principal:
Adobe tiene credenciales de cuenta de servicio (JWT) obsoletas en Adobe Developer Console. Las credenciales de JWT dejaron de crearse el 3 de junio de 2024 y dejarán de funcionar el 27 de enero de 2025 o después (las fechas varían ligeramente para los proyectos de Cloud Manager). Las integraciones existentes que aún dependen de tokens JWT fallan en la autenticación cuando sus claves públicas caducan o cuando Adobe deshabilita JWT. Los productos de AEM ahora admiten credenciales de servidor a servidor OAuth, que deben reemplazar todos los flujos de autenticación basados en JWT. Después de migrar a OAuth, la eliminación de las credenciales de JWT antiguas es segura, pero no se puede deshacer una vez que se produce la eliminación.
Cómo confirmar
- Identifique todos los proyectos con credenciales de JWT. En Adobe Developer Console, revise los proyectos marcados con Tiene credencial de cuenta de servicio (JWT) o un banner de Se requiere atención.
- Compruebe si cada credencial JWT se sigue utilizando de forma activa. Abra la credencial y anote la marca de tiempo
Last Access Token Generated At; una marca de tiempo reciente indica una integración activa que aún utiliza JWT. Si no está seguro de qué sistema lo utiliza, busque en la base de código referencias a archivos de clave privada JWT o bibliotecas de generación de tokens JWT.
Resolución resolution
-
Agregue una credencial de servidor a servidor OAuth a cada proyecto afectado. En Adobe Developer Console, abra un proyecto que use JWT, haga clic en Agregar nueva credencial en el banner de migración y seleccione Servidor a servidor OAuth. A continuación, las credenciales de JWT y OAuth aparecen en el proyecto y permanecen activas, y la credencial de OAuth muestra un ID de cliente con ámbitos activos.
-
Actualice la aplicación o la integración de AEM para utilizar OAuth Server-to-Server:
- En AEMaaCS, configure OAuth a través de la configuración de IMS de AEMaaCS y asegúrese de que integraciones como Target, Analytics o Launch utilicen la configuración de IMS basada en OAuth.
- En AEM 6.5 (Managed Services o local), vaya a Herramientas
>Seguridad>Configuraciones de Adobe IMS, edite la configuración existente basada en JWT y cambie el tipo de autenticación a Credenciales de OAuth.
Confirme que el estado de la integración de IMS muestra una recuperación correcta de tokens. Si se produce un error, confirme que los ámbitos de OAuth en Developer Console coinciden con los requisitos de configuración de AEM.
3. Valide la autenticación OAuth antes de eliminar las credenciales JWT. Almacene en déclencheur los flujos de trabajo o la funcionalidad de AEM que anteriormente dependían de JWT (etiquetas inteligentes, sincronización de Brand Portal o integraciones de Analytics/Target) y monitorice los registros para que la recuperación de tokens de OAuth se realice correctamente.
4. Elimine las credenciales de JWT solo después de que la migración se haya realizado correctamente. En Developer Console, una vez que OAuth funcione por completo, haga clic en Revisar y eliminar para eliminar las credenciales de JWT. A continuación, el proyecto solo enumera las credenciales de OAuth y se detienen los correos electrónicos de advertencia. Si la eliminación está bloqueada, confirme que ningún proceso automatizado sigue llamando a los extremos JWT.
Validación
- Confirmar que Adobe Developer Console ya no enumera las credenciales de JWT para el proyecto a menos que se conserven de forma intencionada.
- Almacene en déclencheur una llamada de API de extremo a extremo (como una solicitud de etiqueta inteligente, una integración de Analytics/Target o una llamada de API de Cloud Manager) y confirme que los tokens de acceso se generan mediante OAuth.
- Revise los registros de AEM para confirmar que ya no se llama a las rutas de código de generación de tokens de JWT.