AEM:TrustStore重新建立後,SSO驗證會因缺少許可權而失敗
解決TrustStore重新建立和SAML憑證更新後Adobe Experience Manager中的SSO驗證失敗問題。
說明 description
環境
Adobe Experience Manager (AEM) (所有版本)
問題/症狀
在Adobe Granite SAML 2.0 Authentication Handler OSGi設定中重新建立TrustStore並更新SSO憑證和別名後,SSO驗證失敗。 記錄中出現下列錯誤:
*ERROR* [ qtp75834943-16122] com.adobe.granite.auth.saml.SamlAuthenticationHandler Could not access TrustStore to get the IdP certificate.
- SSO登入嘗試不成功。
- 已更新TrustStore和憑證別名,但驗證仍失敗。
- 重新建立TrustStore後,問題可在受影響的環境中重現。
解決方法 resolution
請嘗試下列步驟來解決問題:
- 確認更新的TrustStore存在於受影響的AEM執行個體上的預期位置,並確認重新匯入憑證後TrustStore內容已更新。
- 在Adobe Granite SAML 2.0 Authentication Handler OSGi設定中,請確定設定的IdP憑證別名與TrustStore中存在的別名完全相符。
- 檢閱TrustStore位置的存取控制項,並確定負責讀取TrustStore的服務具有目前TrustStore位置的 讀取 存取權。
- 如果已重新建立TrustStore,請確認許可權仍不會指向較舊的位置,並更新許可權以參考目前的TrustStore位置。
- 將存取控制項與工作環境或預設設定進行比較,以供參考。
- 更新許可權後,再次嘗試SSO登入以確認問題已解決。
原因
重新建立TrustStore之後,新的TrustStore位置遺失必要的讀取許可權。 這會導致AEM無法在執行階段存取IdP憑證,進而導致SSO驗證失敗。
相關閱讀
- SAML 2.0驗證處理常式
- AEM as a Cloud Service上的SAML 2.0
- AEM SAML登入會在SAML處理常式路徑未正確對應時顯示登入頁面
recommendation-more-help
experience-cloud-kcs-help-kbarticles