AEM : un nouvel utilisateur ne peut pas accéder au développement, à l’assurance qualité, à l’évaluation en raison de la troncature des identités fédérées et de la non-correspondance des noms d’utilisateur

Dans Adobe Experience Manager (AEM), vous ajoutez un nouvel utilisateur dans l’Admin Console, vous l’affectez à des profils de produit et vous vous attendez à ce qu’il se connecte avec une authentification unique. Au lieu de cela, cet utilisateur ne peut pas accéder aux environnements AEM, car le fournisseur d’identité (IdP) tronque ou ne correspond pas du tout au nom d’utilisateur ou aux attributs d’e-mail. Cela empêche l’utilisateur de s’authentifier avec la connexion fédérée. Pour résoudre ce problème, alignez les attributs d’identité entre votre IdP et l’Admin Console afin que l’utilisateur puisse se connecter correctement.

Description description

Environnement

  • Adobe Experience Manager (AEM)
  • AEM Managed Services avec authentification Adobe IMS/Admin Console

Problème/Symptômes

Un nouvel utilisateur créé dans Admin Console ne peut pas accéder aux environnements de développement, d’assurance qualité et d’évaluation. L’utilisateur apparaît dans Admin Console mais ne peut pas s’authentifier dans les environnements AEM à l’aide de la connexion fédérée. L’analyse du flux d’authentification révèle une incohérence entre le nom d’utilisateur/l’e-mail envoyé dans la demande d’autorisation fédérée et la valeur utilisée dans la recherche de jeton fédéré, probablement en raison de la troncation de l’attribut de nom d’utilisateur par le fournisseur d’identité.

Les symptômes incluent :

  • L’utilisateur est présent dans l’Admin Console mais ne peut pas se connecter aux environnements AEM.
  • Le flux d’authentification atteint l’authentification Adobe IMS/fédérée, mais échoue lors de la résolution du jeton fédéré.
  • Le fichier HAR indique que le nom d’utilisateur complet (22 caractères) est envoyé au fournisseur d’identité, mais la réponse renvoie une valeur tronquée (20 caractères).
  • L’erreur suivante est renvoyée par les services d’authentification Adobe :
{"errorCode":"invalid_user",
"errorMessage":"Could not find account with username: [ truncated_username]  and authSrcCode: [ authSrcCode] "}
  • Seul cet utilisateur est affecté. Les autres utilisateurs de l’organisation ne rencontrent pas le problème.

Cause

L’IdP tronque, remappe ou ne correspond pas à l’attribut de nom d’utilisateur, ce qui entraîne un échec de la résolution des jetons fédérés pour l’authentification des utilisateurs dans AEM.

Résolution resolution

  1. Vérifiez les attributs d’identité de l’utilisateur dans le fournisseur d’identité (IdP) :

    • Vérifiez la configuration de l’IdP pour toute limite ou troncation de caractères appliquée au nom d’utilisateur ou aux attributs d’e-mail envoyés lors de l’authentification SAML ou fédérée.
    • Vérifiez que les valeurs d’attribut (telles que NameID ou e-mail) correspondent exactement entre l’Admin Console et la réponse IdP.
  2. Mettez à jour la configuration de l’IdP si nécessaire :

    • Si la troncature se produit, ajustez les paramètres IdP pour vous assurer que le nom d’utilisateur complet/l’e-mail est envoyé à Adobe IMS sans troncature.
    • Contactez l’administrateur ou l’administratrice IdP pour résoudre les mappages d’attributs ou les limites de longueur.
  3. resynchronisez l’utilisateur dans l’Admin Console :

    • Après avoir corrigé la configuration de l’IdP, supprimez et ajoutez à nouveau l’utilisateur dans Admin Console si nécessaire pour assurer une synchronisation correcte.
  4. Tester l’authentification de l’utilisateur :

    • Demandez à l’utilisateur de tenter de se reconnecter aux environnements AEM affectés.
    • Vérifiez que le flux d’authentification s’est terminé correctement et que l’utilisateur peut accéder aux environnements requis.
recommendation-more-help
experience-cloud-kcs-help-kbarticles