Errori di autenticazione in AEM 6.5 LTS con sincronizzazione utente token.encapsulated e SAML
Questo articolo spiega come risolvere gli errori di autenticazione nelle istanze di Adobe Experience Manager (AEM) 6.5 LTS Publisher che si verificano quando si utilizzano l’incapsulamento dei token e la sincronizzazione degli utenti SAML.
Descrizione description
Ambiente
Adobe Experience Manager (AEM) 6.5 LTS Publisher
Versioni del bundle interessate:
- com.day.crx.sling.crx-auth-token: 2.7.1.V660-B0006
- com.adobe.granite.auth.saml: 1.0.59.V660-B0006
- cq-authhandler: 5.6.92.V660-B0006
- org.apache.sling.auth.core: 1.6.2
Problema/Sintomi
Durante la convalida dell’aggiornamento possono verificarsi errori di autenticazione a seconda del valore della proprietà token.encapsulated nella configurazione com.day.crx.security.token.impl.impl.TokenAuthenticationHandler:
- Con
token.encapsulated=true, l’autenticazione non riesce perché token di accesso in formato legacy vengono rifiutati da TokenReader, che prevede un token incapsulato a tre segmenti. - Con
token.encapsulated=false, l’errore del formato token viene risolto, ma l’autenticazione per gli utenti inattivi o che richiedono la sincronizzazione SAML non riesce durante la generazione del token di accesso.
Potrebbero essere interessate sia l’autenticazione standard che quella basata su SAML, il che potrebbe bloccare le attività di convalida dell’aggiornamento.
Causa
Una regressione nella logica di autenticazione token di AEM 6.5 LTS Publisher causa incompatibilità tra i formati di token legacy e incapsulato e influisce sulla sincronizzazione utente SAML quando sono presenti determinate versioni del bundle.
Risoluzione resolution
Per risolvere il problema, segui la procedura riportata di seguito.
- Controllare il valore della proprietà
token.encapsulatednella configurazionecom.day.crx.security.token.impl.impl.TokenAuthenticationHandlernell’istanza di AEM 6.5 LTS Publisher. - Se l’autenticazione non riesce con
token.encapsulated=truea causa di errori nel formato del token legacy, impostaretoken.encapsulated=falseper ignorare l’errore di analisi del token iniziale. - Se la sincronizzazione degli utenti SAML non riesce per gli utenti inattivi o che richiedono la sincronizzazione, verifica che nell’ambiente siano in esecuzione le versioni del bundle interessate elencate sopra.
- Consulta le ultime note sulla versione e la documentazione sugli hotfix per AEM 6.5 LTS pubblici per determinare se è disponibile un hotfix pubblico per le versioni del bundle. Se è disponibile un hotfix pubblico, applicalo secondo le istruzioni ufficiali.
- Se non è disponibile alcun hotfix pubblico o se il problema persiste dopo aver applicato gli aggiornamenti disponibili, contatta il supporto Adobe con i dettagli dell’ambiente e i sintomi osservati per ulteriore assistenza.
- Dopo aver apportato le modifiche, convalida l’autenticazione per gli utenti standard e sincronizzati SAML per confermare la risoluzione del problema.