Errori di convalida del certificato SSL AEM causati da certificati mancanti o non attendibili

Le connessioni HTTPS e mTLS in uscita di Adobe Experience Manager (AEM) non riescono se il runtime Java, il truststore di AEM o l’ambiente di sviluppo locale non considera attendibile la catena di certificati del server remoto. Questo problema si verifica quando mancano i certificati radice o intermedi richiesti, le catene di certificati sono incomplete, l’intercettazione SSL introduce certificati non attendibili o la modifica delle relazioni di trust dopo gli aggiornamenti Java. Per risolvere il problema, convalida i certificati, aggiorna i truststore e verifica la connettività.

Descrizione description

Ambiente

Adobe Experience Manager as a Cloud Service (AEMaaCS)

Problema/Sintomi

  • I registri applicazioni visualizzano javax.net.ssl.SSLHandshakeException: compilazione del percorso PKIX non riuscita, a indicare che Java non può creare un percorso di certificazione attendibile per l’endpoint remoto.
  • Gli strumenti di sviluppo locale come CLI aio o node-fetch visualizzano SELF_SIGNED_CERT_IN_CHAIN, a indicare che nella catena SSL esiste un certificato non attendibile.
  • I browser visualizzano La connessione non è privata quando si accede agli endpoint protetti perché la catena di certificati è incompleta.
  • Negli ambienti di sviluppo locali viene visualizzato impossibile ottenere il certificato dell’autorità di certificazione locale, a indicare che il truststore locale non considera attendibile la catena di certificati.
  • Le chiamate mTLS in uscita non riescono anche quando la configurazione del keystore appare corretta.

Causa principale

Il problema si verifica perché AEM o il runtime Java sottostante non considera attendibile la catena di certificati del server remoto. Autorità di certificazione radice o intermedie mancanti, caricamenti di certificati incompleti, proxy di ispezione SSL, modifiche al truststore Java e errori di convalida dell’attendibilità SDK locale impediscono la corretta convalida dell’handshake SSL.

Risoluzione resolution

Per identificare e risolvere i problemi di attendibilità dei certificati SSL, eseguire le operazioni riportate di seguito.

  1. Identificare l’errore di convalida del certificato esaminando i registri di AEM, l’output CLI di Cloud Manager, le analisi dello stack JVM o i registri di sviluppo locali per messaggi quali Compilazione percorso PKIX non riuscita o SELF_SIGNED_CERT_IN_CHAIN.
  2. Estrarre la catena di certificati del server remoto eseguendo openssl s_client -showcerts -connect <host>:443 e verificare che tutti i certificati della catena siano restituiti.
  3. Determina la categoria di errori identificando se il problema è causato da un certificato mancante, una catena incompleta, un’intercettazione SSL, problemi di attendibilità del browser o errori di convalida dell’attendibilità dello sviluppo locale.
  4. Aggiungi i certificati radice e intermedi mancanti al truststore di AEM. Per AEM as a Cloud Service, importare i certificati tramite Global Truststore. Per gli ambienti AMS o On-Premise, importa i certificati nel truststore Java utilizzando keytool.
  5. Carica una catena di certificati completa contenente certificati foglia, intermedi e radice quando gli avvisi di certificato basati su browser indicano una catena incompleta.
  6. Risolvere i problemi relativi ai certificati di sviluppo locale aggiungendo il certificato CA aziendale richiesto al sistema operativo locale o al truststore di Node.js.
  7. Riavvia l’istanza AEM o il processo Java dopo gli aggiornamenti del truststore in ambienti AMS o On-Premise in modo che i certificati aggiornati vengano caricati correttamente.
  8. Convalida la connettività in uscita utilizzando le chiamate API SSLPoke o a livello di applicazione e verifica che non si verifichino più errori di handshake SSL.
  9. Convalida la risoluzione confermando che le connessioni in uscita hanno esito positivo, gli errori SSLHandshakeException non vengono più visualizzati nei registri e la convalida del certificato viene completata correttamente.

Quando inoltrare la richiesta

  • Gli errori di handshake SSL continuano anche se il truststore contiene i certificati richiesti.
  • La catena di certificati viene visualizzata completa, ma le connessioni in uscita continuano a non riuscire.
  • L’ispezione SSL o i certificati proxy non possono essere convalidati o considerati attendibili nell’ambiente.
  • La convalida SSL in uscita non riesce dopo gli aggiornamenti del truststore e la convalida della connettività.

Lettura correlata

recommendation-more-help
experience-cloud-kcs-help-kbarticles