AEM:由于缺少权限,在TrustStore重新创建后,SSO身份验证失败
解决TrustStore重新创建和SAML证书更新后Adobe Experience Manager中的SSO身份验证失败问题。
描述 description
环境
Adobe Experience Manager (AEM)(所有版本)
问题/症状
在Adobe Granite SAML 2.0身份验证处理程序 OSGi配置中重新创建TrustStore并更新SSO证书和别名后,SSO身份验证失败。 日志中显示以下错误:
*ERROR* [ qtp75834943-16122] com.adobe.granite.auth.saml.SamlAuthenticationHandler Could not access TrustStore to get the IdP certificate.
- SSO登录尝试不成功。
- TrustStore和证书别名已更新,但身份验证仍失败。
- 重新创建TrustStore后,问题在受影响的环境中可重现。
解决方法 resolution
请尝试以下步骤来解决问题:
- 确认更新的TrustStore存在于受影响的AEM实例上的预期位置,并确保在重新导入证书后更新了TrustStore内容。
- 在Adobe Granite SAML 2.0身份验证处理程序 OSGi配置中,确保配置的IdP证书别名与TrustStore中存在的别名完全匹配。
- 查看TrustStore位置的访问控制,并确保负责读取TrustStore的服务具有对当前TrustStore位置的 读取 访问权限。
- 如果重新创建了TrustStore,请验证权限是否仍指向较旧的位置,并更新这些权限,使其引用当前的TrustStore位置。
- 将访问控制与工作环境或默认设置进行比较,以供参考。
- 更新权限后,再次尝试SSO登录以确认问题已得到解决。
原因
重新创建TrustStore后,新TrustStore位置上缺少所需的读取权限。 这会阻止AEM在运行时访问IdP证书,从而导致SSO身份验证失败。
相关阅读
- SAML 2.0身份验证处理程序
- AEM as a Cloud Service上的SAML 2.0
- 当SAML处理程序路径未正确映射时,AEM SAML登录显示登录页面
recommendation-more-help
experience-cloud-kcs-help-kbarticles