token.encapsulatedおよびSAML ユーザー同期を使用したAEM 6.5 LTSでの認証エラー

この記事では、トークンのカプセル化とSAML ユーザーの同期を使用する際に発生するAdobe Experience Manager(AEM) 6.5 LTS パブリッシャーインスタンスの認証エラーを解決する方法について説明します。

説明 description

環境

Adobe Experience Manager (AEM) 6.5 LTS パブリッシャー

影響を受けるバンドルバージョン:

  • com.day.crx.sling.crx-auth-token: 2.7.1.V660-B0006
  • com.adobe.granite.auth.saml: 1.0.59.V660-B0006
  • cq-authhandler: 5.6.92.V660-B0006
  • org.apache.sling.auth.core: 1.6.2

問題/症状

認証エラーは、com.day.crx.security.token.impl.impl.TokenAuthenticationHandler設定のtoken.encapsulated プロパティの値に応じて、アップグレード検証中に発生する可能性があります。

  • token.encapsulated=trueでは、従来の形式のログイントークンがTokenReaderによって拒否されているため、認証が失敗します。これは、3 セグメントのカプセル化されたトークンが想定されます。
  • token.encapsulated=falseでは、トークン形式のエラーは解決されますが、ログイントークンの生成中に、非アクティブユーザーまたはSAML同期を必要とするユーザーの認証が失敗します。

標準およびSAML ベースの認証の両方が影響を受ける可能性があり、アップグレード検証アクティビティがブロックされる可能性があります。

原因

AEM 6.5 LTS パブリッシャーのトークン認証ロジックのリグレッションは、従来のトークン形式とカプセル化されたトークン形式の間に互換性がなく、特定のバンドルバージョンが存在する場合にSAML ユーザーの同期に影響を与えます。

解決策 resolution

問題を解決するには、次の手順に従います。

  1. AEM 6.5 LTS パブリッシャーインスタンスのcom.day.crx.security.token.impl.impl.TokenAuthenticationHandler設定のtoken.encapsulated プロパティの値を確認します。
  2. 従来のトークン形式エラーが原因でtoken.encapsulated=trueで認証が失敗した場合、token.encapsulated=falseを設定して、最初のトークン解析エラーを回避します。
  3. 非アクティブなユーザーまたは同期が必要なユーザーに対してSAML ユーザーの同期が失敗した場合は、上記の影響を受けるバンドルバージョンが環境で実行されていることを確認します。
  4. 最新の公開AEM 6.5 LTS リリースノートとホットフィックスのドキュメントを確認して、バンドルバージョンで公開ホットフィックスが使用可能かどうかを判断します。 公開されているホットフィックスがある場合は、公式の指示に従って適用します。
  5. 公開されているホットフィックスがない場合、または利用可能なアップデートを適用した後も問題が解決しない場合は、Adobe サポートにお問い合わせください。詳しくは、環境の詳細と観察される症状についてお問い合わせください。
  6. 変更を行った後、標準ユーザーとSAML同期ユーザーの両方の認証を検証して、問題が解決されたことを確認します。

関連トピックス

recommendation-more-help
experience-cloud-kcs-help-kbarticles