Échecs d’authentification dans AEM 6.5 LTS avec synchronisation des utilisateurs token.encapsulated et SAML

Cet article explique comment résoudre les échecs d’authentification dans les instances de l’éditeur LTS de Adobe Experience Manager (AEM) 6.5 qui se produisent lors de l’utilisation de l’encapsulation des jetons et de la synchronisation des utilisateurs SAML.

Description description

Environnement

Éditeur LTS Adobe Experience Manager (AEM) 6.5

Versions de bundle affectées :

  • com.day.crx.sling.crx-auth-token : 2.7.1.V660-B0006
  • com.adobe.granite.auth.saml : 1.0.59.V660-B0006
  • cq-authhandler : 5.6.92.V660-B0006
  • org.apache.sling.auth.core : 1.6.2

Problème/Symptômes

Les échecs d’authentification peuvent se produire lors de la validation de la mise à niveau en fonction de la valeur de la propriété token.encapsulated dans la configuration com.day.crx.security.token.impl.impl.TokenAuthenticationHandler :

  • Avec token.encapsulated=true, l’authentification échoue en raison du rejet des jetons de connexion au format hérité par le TokenReader, qui s’attend à un jeton encapsulé à trois segments.
  • Avec token.encapsulated=false, l’erreur de format de jeton est résolue, mais l’authentification pour les utilisateurs inactifs ou les utilisateurs nécessitant une synchronisation SAML échoue lors de la génération du jeton de connexion.

L’authentification standard et SAML peut être affectée, ce qui peut bloquer les activités de validation de mise à niveau.

Cause

Une régression dans la logique d’authentification de jeton de l’éditeur LTS d’AEM 6.5 entraîne une incompatibilité entre les formats de jeton hérités et encapsulés et a une incidence sur la synchronisation des utilisateurs SAML lorsque certaines versions de lot sont présentes.

Résolution resolution

Suivez les étapes ci-dessous pour résoudre le problème.

  1. Vérifiez la valeur de la propriété token.encapsulated dans la configuration com.day.crx.security.token.impl.impl.TokenAuthenticationHandler sur votre instance de l’éditeur LTS AEM 6.5.
  2. Si l’authentification échoue avec token.encapsulated=true en raison d’erreurs de format de jeton hérité, définissez token.encapsulated=false pour contourner l’erreur d’analyse de jeton initiale.
  3. Si la synchronisation des utilisateurs SAML échoue pour les utilisateurs inactifs ou nécessitant une synchronisation, vérifiez que votre environnement exécute les versions de bundle affectées répertoriées ci-dessus.
  4. Consultez les dernières notes de mise à jour publiques d’AEM 6.5 LTS et la documentation du correctif pour déterminer si un correctif public est disponible pour vos versions de bundle. Si un correctif logiciel public est disponible, appliquez-le conformément aux instructions officielles.
  5. Si aucun correctif public n’est disponible ou si le problème persiste après l’application des mises à jour disponibles, contactez l’assistance Adobe pour obtenir les détails de votre environnement et les symptômes observés et obtenir de l’aide.
  6. Après avoir apporté des modifications, validez l’authentification pour les utilisateurs standard et synchronisés avec SAML afin de confirmer que le problème est résolu.

Lecture connexe

recommendation-more-help
experience-cloud-kcs-help-kbarticles