AEM: il nuovo utente non è in grado di accedere a Dev, QA, Stage a causa di una mancata corrispondenza del troncamento dell’identità federativa e del nome utente

In Adobe Experience Manager (AEM), aggiungi un nuovo utente nell’Admin Console, assegnalo ai profili di prodotto e prevedi che acceda con il single sign-on. Al contrario, l’utente non può accedere agli ambienti di AEM perché il provider di identità (IdP) tronca o non corrisponde in altro modo agli attributi del nome utente o dell’e-mail. In questo modo l’utente non può autenticarsi con l’accesso federato. Per risolvere questo problema, allinea gli attributi di identità tra l’IdP e l’Admin Console in modo che l’utente possa accedere correttamente.

Descrizione description

Ambiente

  • Adobe Experience Manager (AEM)
  • AEM Managed Services con autenticazione Adobe IMS/Admin Console

Problema/Sintomi

Un nuovo utente creato in Admin Console non è in grado di accedere agli ambienti di sviluppo, controllo qualità e stage. L’utente viene visualizzato in Admin Console ma non può eseguire l’autenticazione negli ambienti AEM utilizzando l’accesso federato. L’analisi del flusso di autenticazione rivela una mancata corrispondenza tra il nome utente/e-mail inviato nella richiesta di autorizzazione federata e il valore utilizzato nella ricerca del token federato, probabilmente a causa del troncamento dell’attributo del nome utente da parte del provider di identità.

I sintomi includono:

  • L’utente è presente in Admin Console ma non può accedere agli ambienti AEM.
  • Il flusso di autenticazione raggiunge Adobe IMS/federated authentication (Autenticazione federata), ma non riesce durante la risoluzione dei token federati.
  • Il file HAR mostra il nome utente completo (22 caratteri) inviato al provider di identità, ma la risposta restituisce un valore troncato (20 caratteri).
  • I servizi di autenticazione di Adobe restituiscono il seguente errore:
{"errorCode":"invalid_user",
"errorMessage":"Could not find account with username: [ truncated_username]  and authSrcCode: [ authSrcCode] "}
  • Il problema riguarda solo questo utente; il problema non viene riscontrato da altri utenti dell’organizzazione.

Causa

L’IdP tronca, rimappa o non corrisponde all’attributo del nome utente, causando un errore nella risoluzione dei token federati per l’autenticazione utente in AEM.

Risoluzione resolution

  1. Verificare gli attributi di identità dell’utente nel provider di identità (IdP):

    • Controlla la configurazione IdP per eventuali limiti di caratteri o troncamenti applicati agli attributi di nome utente o e-mail inviati durante l’autenticazione SAML o federata.
    • Conferma che i valori dell’attributo (ad esempio NameID o e-mail) corrispondano esattamente tra la risposta di Admin Console e quella dell’IdP.
  2. Se necessario, aggiorna la configurazione IdP:

    • In caso di troncamento, regola le impostazioni IdP per garantire che il nome utente/e-mail completo venga inviato ad Adobe IMS senza troncamento.
    • Coordinati con l’amministratore IdP per risolvere eventuali limiti di lunghezza o mappatura degli attributi.
  3. Risincronizza l’utente in Admin Console:

    • Dopo aver corretto la configurazione IdP, rimuovi e aggiungi nuovamente l’utente nell’Admin Console, se necessario, per garantire la corretta sincronizzazione.
  4. Verifica autenticazione utente:

    • Chiedi all’utente di tentare nuovamente di accedere agli ambienti AEM interessati.
    • Verifica che il flusso di autenticazione venga completato correttamente e che l’utente possa accedere agli ambienti richiesti.
recommendation-more-help
experience-cloud-kcs-help-kbarticles