token.encapsulatedおよびSAML ユーザー同期を使用したAEM 6.5 LTSでの認証エラー
この記事では、トークンのカプセル化とSAML ユーザーの同期を使用する際に発生するAdobe Experience Manager(AEM) 6.5 LTS パブリッシャーインスタンスの認証エラーを解決する方法について説明します。
説明 description
環境
Adobe Experience Manager (AEM) 6.5 LTS パブリッシャー
影響を受けるバンドルバージョン:
- com.day.crx.sling.crx-auth-token: 2.7.1.V660-B0006
- com.adobe.granite.auth.saml: 1.0.59.V660-B0006
- cq-authhandler: 5.6.92.V660-B0006
- org.apache.sling.auth.core: 1.6.2
問題/症状
認証エラーは、com.day.crx.security.token.impl.impl.TokenAuthenticationHandler設定のtoken.encapsulated プロパティの値に応じて、アップグレード検証中に発生する可能性があります。
token.encapsulated=trueでは、従来の形式のログイントークンがTokenReaderによって拒否されているため、認証が失敗します。これは、3 セグメントのカプセル化されたトークンが想定されます。token.encapsulated=falseでは、トークン形式のエラーは解決されますが、ログイントークンの生成中に、非アクティブユーザーまたはSAML同期を必要とするユーザーの認証が失敗します。
標準およびSAML ベースの認証の両方が影響を受ける可能性があり、アップグレード検証アクティビティがブロックされる可能性があります。
原因
AEM 6.5 LTS パブリッシャーのトークン認証ロジックのリグレッションは、従来のトークン形式とカプセル化されたトークン形式の間に互換性がなく、特定のバンドルバージョンが存在する場合にSAML ユーザーの同期に影響を与えます。
解決策 resolution
問題を解決するには、次の手順に従います。
- AEM 6.5 LTS パブリッシャーインスタンスの
com.day.crx.security.token.impl.impl.TokenAuthenticationHandler設定のtoken.encapsulatedプロパティの値を確認します。 - 従来のトークン形式エラーが原因で
token.encapsulated=trueで認証が失敗した場合、token.encapsulated=falseを設定して、最初のトークン解析エラーを回避します。 - 非アクティブなユーザーまたは同期が必要なユーザーに対してSAML ユーザーの同期が失敗した場合は、上記の影響を受けるバンドルバージョンが環境で実行されていることを確認します。
- 最新の公開AEM 6.5 LTS リリースノートとホットフィックスのドキュメントを確認して、バンドルバージョンで公開ホットフィックスが使用可能かどうかを判断します。 公開されているホットフィックスがある場合は、公式の指示に従って適用します。
- 公開されているホットフィックスがない場合、または利用可能なアップデートを適用した後も問題が解決しない場合は、Adobe サポートにお問い合わせください。詳しくは、環境の詳細と観察される症状についてお問い合わせください。
- 変更を行った後、標準ユーザーとSAML同期ユーザーの両方の認証を検証して、問題が解決されたことを確認します。
関連トピックス
recommendation-more-help
experience-cloud-kcs-help-kbarticles