AEM:TrustStore重新建立後,SSO驗證會因缺少許可權而失敗

解決TrustStore重新建立和SAML憑證更新後Adobe Experience Manager中的SSO驗證失敗問題。

說明 description

環境

Adobe Experience Manager (AEM) (所有版本)

問題/症狀

Adobe Granite SAML 2.0 Authentication Handler OSGi設定中重新建立TrustStore並更新SSO憑證和別名後,SSO驗證失敗。 記錄中出現下列錯誤:

*ERROR* [ qtp75834943-16122]  com.adobe.granite.auth.saml.SamlAuthenticationHandler Could not access TrustStore to get the IdP certificate.
  • SSO登入嘗試不成功。
  • 已更新TrustStore和憑證別名,但驗證仍失敗。
  • 重新建立TrustStore後,問題可在受影響的環境中重現。

解決方法 resolution

請嘗試下列步驟來解決問題:

  1. 確認更新的TrustStore存在於受影響的AEM執行個體上的預期位置,並確認重新匯入憑證後TrustStore內容已更新。
  2. Adobe Granite SAML 2.0 Authentication Handler OSGi設定中,請確定設定的IdP憑證別名與TrustStore中存在的別名完全相符。
  3. 檢閱TrustStore位置的存取控制項,並確定負責讀取TrustStore的服務具有目前TrustStore位置的 讀取 存取權。
  4. 如果已重新建立TrustStore,請確認許可權仍不會指向較舊的位置,並更新許可權以參考目前的TrustStore位置。
  5. 將存取控制項與工作環境或預設設定進行比較,以供參考。
  6. 更新許可權後,再次嘗試SSO登入以確認問題已解決。

原因

重新建立TrustStore之後,新的TrustStore位置遺失必要的讀取許可權。 這會導致AEM無法在執行階段存取IdP憑證,進而導致SSO驗證失敗。

相關閱讀

recommendation-more-help
experience-cloud-kcs-help-kbarticles