Errores de autenticación en AEM 6.5 LTS con sincronización de usuario token.encapsulated y SAML

En este artículo se explica cómo resolver errores de autenticación en instancias de Adobe Experience Manager (AEM) 6.5 LTS Publisher que se producen al utilizar la encapsulación de tokens y la sincronización de usuarios SAML.

Descripción description

Entorno

Editor de Adobe Experience Manager (AEM) 6.5 LTS

Versiones de paquete afectadas:

  • com.day.crx.sling.crx-auth-token: 2.7.1.V660-B0006
  • com.adobe.granite.auth.saml: 1.0.59.V660-B0006
  • cq-authhandler: 5.6.92.V660-B0006
  • org.apache.sling.auth.core: 1.6.2

Problema/Síntomas

Pueden producirse errores de autenticación durante la validación de la actualización, según el valor de la propiedad token.encapsulated en la configuración com.day.crx.security.token.impl.impl.TokenAuthenticationHandler:

  • Con token.encapsulated=true, la autenticación falla debido a que TokenReader rechaza los tokens de inicio de sesión con formato heredado, y espera un token encapsulado de tres segmentos.
  • Con token.encapsulated=false, el error de formato de token se resuelve, pero la autenticación para usuarios inactivos o usuarios que requieren sincronización SAML falla durante la generación de tokens de inicio de sesión.

La autenticación estándar y la basada en SAML pueden verse afectadas, lo que podría bloquear las actividades de validación de actualización.

Causa

Una regresión en la lógica de autenticación de tokens del publicador de AEM 6.5 LTS provoca incompatibilidad entre los formatos de tokens heredados y encapsulados, e influye en la sincronización del usuario de SAML cuando hay ciertas versiones de paquete presentes.

Resolución resolution

Siga los pasos a continuación para resolver el problema.

  1. Compruebe el valor de la propiedad token.encapsulated en la configuración com.day.crx.security.token.impl.impl.TokenAuthenticationHandler de la instancia del editor LTS de AEM 6.5.
  2. Si la autenticación falla con token.encapsulated=true debido a errores de formato de token heredado, configure token.encapsulated=false para omitir el error inicial de análisis de token.
  3. Si la sincronización de usuarios de SAML falla para usuarios inactivos o que requieren sincronización, compruebe que su entorno esté ejecutando las versiones de paquete afectadas enumeradas anteriormente.
  4. Revise las últimas notas de la versión pública de AEM 6.5 LTS y la documentación de revisiones para determinar si hay una revisión pública disponible para las versiones del paquete. Si hay una revisión pública disponible, aplíquela según las instrucciones oficiales.
  5. Si no hay ninguna revisión pública disponible o si el problema persiste después de aplicar las actualizaciones disponibles, póngase en contacto con el soporte técnico de Adobe e incluya los detalles de su entorno y los síntomas observados para obtener más ayuda.
  6. Después de realizar los cambios, valide la autenticación para los usuarios estándar y sincronizados con SAML para confirmar que se ha resuelto el problema.

Lectura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles