AEM: 페더레이션 ID가 잘리고 사용자 이름이 일치하지 않아 새 사용자가 개발, QA, 스테이지에 액세스할 수 없습니다
Adobe Experience Manager(AEM)에서는 Admin Console에 새 사용자를 추가하고 제품 프로필에 할당한 후 SSO(Single Sign-On)로 로그인할 수 있도록 합니다. 대신 ID 공급자(IdP)가 사용자 이름 또는 이메일 특성을 자르고 있거나 일치하지 않아 해당 사용자가 AEM 환경에 액세스할 수 없습니다. 이렇게 하면 사용자가 페더레이션 로그인으로 인증할 수 없습니다. 이 문제를 해결하려면 사용자가 성공적으로 로그인할 수 있도록 IDp와 Admin Console 간에 ID 속성을 정렬합니다.
설명 description
환경
- AEM (Adobe Experience Manager)
- Adobe IMS/Admin Console 인증을 사용하는 AEM Managed Services
문제/증상
Admin Console에서 만든 새 사용자는 개발, QA 및 스테이지 환경에 액세스할 수 없습니다. 사용자가 Admin Console에 표시되지만 페더레이션 로그인을 사용하여 AEM 환경을 인증할 수는 없습니다. 인증 흐름을 분석하면 ID 공급자에 의해 사용자 이름 특성이 잘려서 페더레이션 승인 요청에서 전송된 사용자 이름/이메일과 페더레이션 토큰 조회에 사용된 값이 일치하지 않습니다.
증상은 다음과 같습니다.
- 사용자가 Admin Console에 있지만 AEM 환경에 로그인할 수 없습니다.
- 인증 흐름이 Adobe IMS/페더레이션 인증에 도달하지만 페더레이션 토큰 확인 중에 실패합니다.
- HAR 파일에는 전체 사용자 이름(22자)이 ID 공급자로 전송되지만 응답은 잘린 값(20자)을 반환합니다.
- Adobe 인증 서비스에서 다음 오류가 반환됩니다.
{"errorCode":"invalid_user",
"errorMessage":"Could not find account with username: [ truncated_username] and authSrcCode: [ authSrcCode] "}
- 이 사용자만 영향을 받습니다. 조직의 다른 사용자는 문제를 경험하지 않습니다.
원인
IdP가 사용자 이름 속성을 잘라내거나, 다시 매핑하거나, 일치하지 않아 AEM에서 사용자 인증을 위한 페더레이션 토큰 확인에 오류가 발생합니다.
해결 방법 resolution
-
ID 공급자(IdP)에서 사용자의 ID 특성을 확인합니다.
- SAML 또는 페더레이션 인증 중에 전송된 사용자 이름 또는 이메일 특성에 적용된 문자 제한 또는 잘림이 있는지 IdP 구성을 확인하십시오.
- 특성 값(예:
NameID또는 이메일)이 Admin Console과 IdP 응답 간에 정확히 일치하는지 확인하십시오.
-
필요한 경우 IdP 구성을 업데이트합니다.
- 잘림이 발생하면 IdP 설정을 조정하여 잘림 없이 전체 사용자 이름/이메일이 Adobe IMS로 전송되도록 합니다.
- IdP 관리자와 조정하여 모든 속성 매핑 또는 길이 제한을 해결합니다.
-
Admin Console에서 사용자 다시 동기화:
- IdP 구성을 수정한 후 필요한 경우 Admin Console에서 사용자를 제거하고 다시 추가하여 적절한 동기화를 보장합니다.
-
사용자 인증 테스트:
- 사용자가 영향을 받는 AEM 환경에 다시 로그인하도록 합니다.
- 인증 흐름이 정상적으로 완료되고 사용자가 필요한 환경에 액세스할 수 있는지 확인합니다.
recommendation-more-help
experience-cloud-kcs-help-kbarticles