Resolução da expiração da credencial JWT e migração de integrações do AEM para o servidor do OAuth

As integrações do AEM que ainda são autenticadas com credenciais de Conta de serviço (JWT) falham, pois essas credenciais são descontinuadas e desabilitadas na Adobe Developer Console. As credenciais do JWT deixaram de ser criadas em meados de 2024 e deixaram de funcionar totalmente após o corte determinado pela Adobe, de modo que qualquer integração que ainda dependa delas falha na autenticação depois que sua chave pública expira ou o Adobe desativa o JWT. Os produtos da AEM agora oferecem suporte às credenciais OAuth de servidor para servidor, que devem substituir todos os fluxos baseados em JWT. Adicionar uma credencial de servidor para servidor OAuth a cada projeto afetado, alternar a configuração do AEM IMS para usá-la, validar os fluxos e excluir as credenciais do JWT restaura o acesso ininterrupto.

Descrição description

Ambientes:

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)
  • AEM Managed Services
  • AEM 6.5 no local
  • AEM Assets Essentials e Brand Portal
  • Adobe Developer Console

Problema/sintomas:

  • As notificações por email da Adobe chegam sobre uma migração ou desativação de credencial de conta de serviço (JWT) futura ou concluída.
  • As solicitações de token de acesso retornam HTTP 404 ou HTTP 400 ao chamar pontos de extremidade JWT herdados, como https://example.com/oauth/token.
  • O carimbo de data/hora Last Access Token Generated At no Adobe Developer Console não é atualizado após a execução esperada do aplicativo.
  • As integrações do AEM com o Analytics, Target, Launch, Brand Portal ou Tags inteligentes não são autenticadas após a remoção do JWT.
  • Não é possível criar novas credenciais JWT no Adobe Developer Console.

Causa raiz:

A Adobe substituiu as credenciais da Conta de serviço (JWT) no Adobe Developer Console. As credenciais do JWT deixaram de ser criáveis a partir de 3 de junho de 2024 e deixaram de funcionar em ou após 27 de janeiro de 2025 (as datas variam um pouco para os projetos do Cloud Manager). As integrações existentes que ainda dependem de tokens JWT falham na autenticação quando suas chaves públicas expiram ou quando o Adobe desativa o JWT. Os produtos da AEM agora oferecem suporte às credenciais de servidor para servidor do OAuth, que devem substituir todos os fluxos de autenticação baseados em JWT. Depois de migrar para o OAuth, excluir as credenciais do JWT antigas é seguro — mas não há reversão depois que a exclusão ocorre.

Como confirmar

  1. Identifique todos os projetos usando credenciais JWT. Na Adobe Developer Console, revise os projetos sinalizados com Tem credencial de Conta de Serviço (JWT) ou um banner Atenção necessária.
  2. Verifique se cada credencial JWT ainda é usada ativamente. Abra a credencial e observe o carimbo de data e hora Last Access Token Generated At; um carimbo de data e hora recente indica uma integração ativa que ainda usa JWT. Se não tiver certeza de qual sistema o usa, procure na sua base de código referências a arquivos de chave privada JWT ou bibliotecas de geração de token JWT.

Resolução resolution

  1. Adicione uma credencial OAuth de servidor para servidor a cada projeto afetado. Na Adobe Developer Console, abra um projeto usando JWT, clique em Adicionar nova credencial sob o banner de migração e selecione Servidor para servidor OAuth. As credenciais do JWT e do OAuth aparecem no projeto e permanecem ativas, e a credencial do OAuth lista uma ID do cliente com escopos ativos.

  2. Atualize seu aplicativo ou integração do AEM para usar OAuth Server para servidor:

    • No AEMaaCS, configure o OAuth por meio da configuração do IMS do AEMaaCS e garanta integrações como Target, Analytics ou Launch usando a configuração do IMS com base em OAuth.
    • No AEM 6.5 (Managed Services ou local), vá para Ferramentas > Segurança > Configurações do Adobe IMS, edite a configuração baseada em JWT existente e alterne o tipo de autenticação para Credenciais do OAuth.

Confirme se o status de integração do IMS mostra uma recuperação de token bem-sucedida. Se falhar, confirme se os escopos OAuth no Developer Console correspondem aos requisitos de configuração do AEM.
​3. Valide a autenticação OAuth antes de excluir credenciais JWT. Acione os fluxos de trabalho ou a funcionalidade do AEM que antes dependia de JWT — Tags inteligentes, sincronização do Brand Portal ou integrações do Analytics/Target — e monitore os logs para obter êxito na recuperação do token OAuth.
​4. Exclua as credenciais do JWT somente após a migração ser bem-sucedida. No Developer Console, uma vez que o OAuth esteja totalmente funcional, clique em Revisar e excluir para remover as credenciais do JWT. O projeto então lista somente as credenciais do OAuth e os emails de aviso param. Se a exclusão estiver bloqueada, confirme se nenhum processo automatizado ainda está chamando os pontos de extremidade JWT.

Validação

  1. Confirmar que o Adobe Developer Console não lista mais as credenciais JWT do projeto, a menos que sejam mantidas intencionalmente.
  2. Acione uma chamada de API completa (como uma solicitação de Tag inteligente, uma integração do Analytics/Target ou uma chamada da API do Cloud Manager) e confirme se os tokens de acesso são gerados usando o OAuth.
  3. Revise os logs do AEM para confirmar se os caminhos de código de geração de token JWT não são mais chamados.

Leitura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles