AEM: il nuovo utente non è in grado di accedere a Dev, QA, Stage a causa di una mancata corrispondenza del troncamento dell’identità federativa e del nome utente
In Adobe Experience Manager (AEM), aggiungi un nuovo utente nell’Admin Console, assegnalo ai profili di prodotto e prevedi che acceda con il single sign-on. Al contrario, l’utente non può accedere agli ambienti di AEM perché il provider di identità (IdP) tronca o non corrisponde in altro modo agli attributi del nome utente o dell’e-mail. In questo modo l’utente non può autenticarsi con l’accesso federato. Per risolvere questo problema, allinea gli attributi di identità tra l’IdP e l’Admin Console in modo che l’utente possa accedere correttamente.
Descrizione description
Ambiente
- Adobe Experience Manager (AEM)
- AEM Managed Services con autenticazione Adobe IMS/Admin Console
Problema/Sintomi
Un nuovo utente creato in Admin Console non è in grado di accedere agli ambienti di sviluppo, controllo qualità e stage. L’utente viene visualizzato in Admin Console ma non può eseguire l’autenticazione negli ambienti AEM utilizzando l’accesso federato. L’analisi del flusso di autenticazione rivela una mancata corrispondenza tra il nome utente/e-mail inviato nella richiesta di autorizzazione federata e il valore utilizzato nella ricerca del token federato, probabilmente a causa del troncamento dell’attributo del nome utente da parte del provider di identità.
I sintomi includono:
- L’utente è presente in Admin Console ma non può accedere agli ambienti AEM.
- Il flusso di autenticazione raggiunge Adobe IMS/federated authentication (Autenticazione federata), ma non riesce durante la risoluzione dei token federati.
- Il file HAR mostra il nome utente completo (22 caratteri) inviato al provider di identità, ma la risposta restituisce un valore troncato (20 caratteri).
- I servizi di autenticazione di Adobe restituiscono il seguente errore:
{"errorCode":"invalid_user",
"errorMessage":"Could not find account with username: [ truncated_username] and authSrcCode: [ authSrcCode] "}
- Il problema riguarda solo questo utente; il problema non viene riscontrato da altri utenti dell’organizzazione.
Causa
L’IdP tronca, rimappa o non corrisponde all’attributo del nome utente, causando un errore nella risoluzione dei token federati per l’autenticazione utente in AEM.
Risoluzione resolution
-
Verificare gli attributi di identità dell’utente nel provider di identità (IdP):
- Controlla la configurazione IdP per eventuali limiti di caratteri o troncamenti applicati agli attributi di nome utente o e-mail inviati durante l’autenticazione SAML o federata.
- Conferma che i valori dell’attributo (ad esempio
NameIDo e-mail) corrispondano esattamente tra la risposta di Admin Console e quella dell’IdP.
-
Se necessario, aggiorna la configurazione IdP:
- In caso di troncamento, regola le impostazioni IdP per garantire che il nome utente/e-mail completo venga inviato ad Adobe IMS senza troncamento.
- Coordinati con l’amministratore IdP per risolvere eventuali limiti di lunghezza o mappatura degli attributi.
-
Risincronizza l’utente in Admin Console:
- Dopo aver corretto la configurazione IdP, rimuovi e aggiungi nuovamente l’utente nell’Admin Console, se necessario, per garantire la corretta sincronizzazione.
-
Verifica autenticazione utente:
- Chiedi all’utente di tentare nuovamente di accedere agli ambienti AEM interessati.
- Verifica che il flusso di autenticazione venga completato correttamente e che l’utente possa accedere agli ambienti richiesti.