Correction des problèmes de configuration PKIX et SSL dans AEM Forms
AEM Forms ne parvient pas à communiquer via SSL en raison de certificats manquants, d’une configuration de KeyStore incorrecte ou de ports SSL mal configurés. Corrigez le problème en validant les chaînes de certificats, en mettant à jour le TrustStore JVM et en corrigeant la configuration SSL dans JBoss ou WebSphere.
Description description
Environnement
- AEM Forms (JEE et OSGi)
- JBoss
- WebSphere
- Adobe Managed Services (AMS)
- environnements on-premise
Problème/Symptômes
- Échec de la création du chemin d’accès
javax.net.ssl.SSLHandshakeException: PKIX:sun.security.provider.certpath.SunCertPathBuilderException: unable to find valid certification path to requested target - Échec de la création du chemin d’accès
java.sql.SQLRecoverableException: IO Error PKIX. - Échec de l’appel JBoss EJB avec SSL désactivé ou configuration incomplète :
remote.connectionprovider.create.options.org.xnio.Options.SSL_ENABLED=false - Échecs de démarrage d’AEM pour lesquels l’assistant de configuration SSL demande le nom/mot de passe du KeyStore et ne peut pas continuer.
Résolution resolution
Pour résoudre ce problème, procédez comme suit :
-
Consultez les journaux tels que
standalone/log/server.logouSystemOut.logpour identifier les signatures d’erreur SSL telles que les échecs PKIX, SSLHandshakeException ou le mot de passe du KeyStore manquant. -
Confirmez que l’erreur fait référence à des problèmes d’approbation de certificat ou de chargement du KeyStore.
-
Extrayez le certificat du serveur et sa chaîne complète, y compris les certificats du serveur, intermédiaires et racine CA, et assurez-vous que le certificat correspond au nom d’hôte observé dans les journaux.
-
Importez les certificats manquants dans le TrustStore JVM à l’adresse
JAVA_HOME/lib/security/cacertsà l’aide de l’outil keytool et vérifiez l’installation en répertoriant l’alias. Assurez-vous que le chemin d’accès au KeyStore et le mot de passe corrects sont utilisés.keytool -importcert -alias <alias> -file <certfile.pem> -keystore <JAVA_HOME>/lib/security/cacerts -
Redémarrez JBoss ou WebSphere pour recharger le TrustStore et vérifier que les erreurs SSL n’apparaissent plus au démarrage.
-
Réexécutez l’opération ayant échoué, telle que la connexion à la base de données ou l’appel HTTPS.
-
Si l’assistant de configuration SSL demande des entrées du fichier de stockage des clés et que le mot de passe est inconnu, créez un fichier de stockage des clés en fournissant un nouveau nom de fichier, un nouveau mot de passe de stockage des clés et un nouveau mot de passe de clé.
-
Vérifiez que le fichier de stockage des clés existe dans le répertoire de configuration.
-
Validez la configuration du listener HTTPS JBoss dans
standalone.xmloudomain.xml. -
Assurez-vous que les écouteurs SSLRealm et HTTPS existent et se chargent correctement sans erreurs.
-
Pour les erreurs SSL liées à la base de données, en particulier avec SQL Server utilisant
encrypt=true;trustServerCertificate=false, importez le certificat de base de données dans le TrustStore ou définissez-letrustServerCertificate=truetemporairement. -
Vérifiez que le test de la source de données réussit.
-
Vérifiez la configuration SSL EJB si les erreurs se rapportent au port 8443.
-
Assurez-vous que SSL est activé et configuré correctement pour le trafic EJB et que les erreurs d’appel ne se produisent plus.
-
Testez à nouveau l’opération d’origine ayant échoué et confirmez que les journaux ne contiennent pas SSLHandshakeException ou les erreurs associées.
Si les problèmes persistent, effectuez une validation plus approfondie en comparant les certificats à l’aide d’openssl et en vérifiant les entrées du TrustStore.