AEM:由于缺少权限,在TrustStore重新创建后,SSO身份验证失败

解决TrustStore重新创建和SAML证书更新后Adobe Experience Manager中的SSO身份验证失败问题。

描述 description

环境

Adobe Experience Manager (AEM)(所有版本)

问题/症状

Adobe Granite SAML 2.0身份验证处理程序 OSGi配置中重新创建TrustStore并更新SSO证书和别名后,SSO身份验证失败。 日志中显示以下错误:

*ERROR* [ qtp75834943-16122]  com.adobe.granite.auth.saml.SamlAuthenticationHandler Could not access TrustStore to get the IdP certificate.
  • SSO登录尝试不成功。
  • TrustStore和证书别名已更新,但身份验证仍失败。
  • 重新创建TrustStore后,问题在受影响的环境中可重现。

解决方法 resolution

请尝试以下步骤来解决问题:

  1. 确认更新的TrustStore存在于受影响的AEM实例上的预期位置,并确保在重新导入证书后更新了TrustStore内容。
  2. Adobe Granite SAML 2.0身份验证处理程序 OSGi配置中,确保配置的IdP证书别名与TrustStore中存在的别名完全匹配。
  3. 查看TrustStore位置的访问控制,并确保负责读取TrustStore的服务具有对当前TrustStore位置的 读取 访问权限。
  4. 如果重新创建了TrustStore,请验证权限是否仍指向较旧的位置,并更新这些权限,使其引用当前的TrustStore位置。
  5. 将访问控制与工作环境或默认设置进行比较,以供参考。
  6. 更新权限后,再次尝试SSO登录以确认问题已得到解决。

原因

重新创建TrustStore后,新TrustStore位置上缺少所需的读取权限。 这会阻止AEM在运行时访问IdP证书,从而导致SSO身份验证失败。

相关阅读

recommendation-more-help
experience-cloud-kcs-help-kbarticles