Errori di convalida del certificato SSL AEM causati da certificati mancanti o non attendibili
Le connessioni HTTPS e mTLS in uscita di Adobe Experience Manager (AEM) non riescono se il runtime Java, il truststore di AEM o l’ambiente di sviluppo locale non considera attendibile la catena di certificati del server remoto. Questo problema si verifica quando mancano i certificati radice o intermedi richiesti, le catene di certificati sono incomplete, l’intercettazione SSL introduce certificati non attendibili o la modifica delle relazioni di trust dopo gli aggiornamenti Java. Per risolvere il problema, convalida i certificati, aggiorna i truststore e verifica la connettività.
Descrizione description
Ambiente
Adobe Experience Manager as a Cloud Service (AEMaaCS)
Problema/Sintomi
- I registri applicazioni visualizzano javax.net.ssl.SSLHandshakeException: compilazione del percorso PKIX non riuscita, a indicare che Java non può creare un percorso di certificazione attendibile per l’endpoint remoto.
- Gli strumenti di sviluppo locale come CLI aio o node-fetch visualizzano
SELF_SIGNED_CERT_IN_CHAIN, a indicare che nella catena SSL esiste un certificato non attendibile. - I browser visualizzano La connessione non è privata quando si accede agli endpoint protetti perché la catena di certificati è incompleta.
- Negli ambienti di sviluppo locali viene visualizzato impossibile ottenere il certificato dell’autorità di certificazione locale, a indicare che il truststore locale non considera attendibile la catena di certificati.
- Le chiamate mTLS in uscita non riescono anche quando la configurazione del keystore appare corretta.
Causa principale
Il problema si verifica perché AEM o il runtime Java sottostante non considera attendibile la catena di certificati del server remoto. Autorità di certificazione radice o intermedie mancanti, caricamenti di certificati incompleti, proxy di ispezione SSL, modifiche al truststore Java e errori di convalida dell’attendibilità SDK locale impediscono la corretta convalida dell’handshake SSL.
Risoluzione resolution
Per identificare e risolvere i problemi di attendibilità dei certificati SSL, eseguire le operazioni riportate di seguito.
- Identificare l’errore di convalida del certificato esaminando i registri di AEM, l’output CLI di Cloud Manager, le analisi dello stack JVM o i registri di sviluppo locali per messaggi quali Compilazione percorso PKIX non riuscita o SELF_SIGNED_CERT_IN_CHAIN.
- Estrarre la catena di certificati del server remoto eseguendo
openssl s_client -showcerts -connect <host>:443e verificare che tutti i certificati della catena siano restituiti. - Determina la categoria di errori identificando se il problema è causato da un certificato mancante, una catena incompleta, un’intercettazione SSL, problemi di attendibilità del browser o errori di convalida dell’attendibilità dello sviluppo locale.
- Aggiungi i certificati radice e intermedi mancanti al truststore di AEM. Per AEM as a Cloud Service, importare i certificati tramite Global Truststore. Per gli ambienti AMS o On-Premise, importa i certificati nel truststore Java utilizzando keytool.
- Carica una catena di certificati completa contenente certificati foglia, intermedi e radice quando gli avvisi di certificato basati su browser indicano una catena incompleta.
- Risolvere i problemi relativi ai certificati di sviluppo locale aggiungendo il certificato CA aziendale richiesto al sistema operativo locale o al truststore di Node.js.
- Riavvia l’istanza AEM o il processo Java dopo gli aggiornamenti del truststore in ambienti AMS o On-Premise in modo che i certificati aggiornati vengano caricati correttamente.
- Convalida la connettività in uscita utilizzando le chiamate API SSLPoke o a livello di applicazione e verifica che non si verifichino più errori di handshake SSL.
- Convalida la risoluzione confermando che le connessioni in uscita hanno esito positivo, gli errori SSLHandshakeException non vengono più visualizzati nei registri e la convalida del certificato viene completata correttamente.
Quando inoltrare la richiesta
- Gli errori di handshake SSL continuano anche se il truststore contiene i certificati richiesti.
- La catena di certificati viene visualizzata completa, ma le connessioni in uscita continuano a non riuscire.
- L’ispezione SSL o i certificati proxy non possono essere convalidati o considerati attendibili nell’ambiente.
- La convalida SSL in uscita non riesce dopo gli aggiornamenti del truststore e la convalida della connettività.