AEM:由於同盟身分截斷和使用者名稱不符,新使用者無法存取開發、QA、Stage

在Adobe Experience Manager (AEM)中,您在Admin Console中新增使用者、將他們指派至產品設定檔,並期望他們使用單一登入進行登入。 相反地,該使用者無法存取AEM環境,因為身分提供者(IdP)正在截斷或以其他方式比對使用者名稱或電子郵件屬性。 這可防止使用者透過同盟登入進行驗證。 若要解決此問題,請將IdP與Admin Console之間的身分屬性對齊,以便使用者可以成功登入。

說明 description

環境

  • Adobe Experience Manager (AEM)
  • 使用Adobe IMS / Admin Console驗證的AEM Managed Services

問題/症狀

在Admin Console中建立的新使用者無法存取開發、QA和中繼環境。 使用者會顯示在Admin Console中,但無法使用同盟登入驗證AEM環境。 對驗證流程的分析顯示,同盟授權請求中傳送的使用者名稱/電子郵件,與同盟權杖查詢中使用的值不符,可能是因為身分提供者截斷了使用者名稱屬性。

症狀包括:

  • 使用者出現在Admin Console中,但無法登入AEM環境。
  • 驗證流程會到達Adobe IMS/同盟驗證,但在同盟權杖解析期間失敗。
  • HAR檔案會顯示傳送給身分提供者的完整使用者名稱(22個字元),但回應會傳回截斷的值(20個字元)。
  • Adobe驗證服務傳回下列錯誤:
{"errorCode":"invalid_user",
"errorMessage":"Could not find account with username: [ truncated_username]  and authSrcCode: [ authSrcCode] "}
  • 只有此使用者會受到影響;組織中的其他使用者不會遇到此問題。

原因

IdP會截斷、重新對應或比對使用者名稱屬性,導致在AEM中使用者驗證的同盟權杖解析失敗。

解決方法 resolution

  1. 驗證身分提供者(IdP)中使用者的身分屬性:

    • 檢查IdP設定,瞭解在SAML或同盟驗證期間傳送之使用者名稱或電子郵件屬性適用的任何字元限制或截斷。
    • 確認Admin Console與IdP回應之間的屬性值(例如NameID或電子郵件)完全相符。
  2. 必要時更新IdP設定:

    • 如果發生截斷,請調整IdP設定,以確保將完整的使用者名稱/電子郵件傳送到Adobe IMS而不發生截斷。
    • 與IdP管理員協調以解決任何屬性對應或長度限制。
  3. 在Admin Console中重新同步使用者:

    • 更正IdP設定後,如有必要,請在Admin Console中移除並重新新增使用者,以確保正確進行同步。
  4. 測試使用者驗證:

    • 讓使用者嘗試再次登入受影響的AEM環境。
    • 確認驗證流程成功完成,且使用者可存取所需的環境。
recommendation-more-help
experience-cloud-kcs-help-kbarticles