使用token.encapsulated和SAML使用者同步的AEM 6.5 LTS中驗證失敗

本文說明如何解決Adobe Experience Manager (AEM) 6.5 LTS Publisher執行個體中使用權杖封裝和SAML使用者同步時發生的驗證失敗。

說明 description

環境

Adobe Experience Manager (AEM) 6.5 LTS發行者

受影響的套件組合版本:

  • com.day.crx.sling.crx-auth-token: 2.7.1.V660-B0006
  • com.adobe.granite.auth.saml: 1.0.59.V660-B0006
  • cq-authhandler: 5.6.92.V660-B0006
  • org.apache.sling.auth.core: 1.6.2

問題/症狀

根據com.day.crx.security.token.impl.impl.TokenAuthenticationHandler組態中token.encapsulated屬性的值,在升級驗證期間可能會發生驗證失敗:

  • 使用token.encapsulated=true時,由於TokenReader拒絕舊版格式的登入權杖(需要三區段封裝權杖),因此驗證失敗。
  • 使用token.encapsulated=false時,權杖格式錯誤已解決,但在產生登入權杖期間,非使用中使用者或需要SAML同步化的使用者的驗證會失敗。

標準和SAML型驗證都可能受到影響,這可能會阻止升級驗證活動。

原因

AEM 6.5 LTS Publisher的權杖驗證邏輯中的回歸會造成舊版和封裝的權杖格式之間不相容,並會在出現某些套件版本時影響SAML使用者同步處理。

解決方法 resolution

請依照下列步驟解決問題。

  1. 在您的AEM 6.5 LTS Publisher執行個體上檢查com.day.crx.security.token.impl.impl.TokenAuthenticationHandler設定中token.encapsulated屬性的值。
  2. 如果因為舊版權杖格式錯誤而驗證失敗token.encapsulated=true,請設定token.encapsulated=false以略過初始權杖剖析錯誤。
  3. 如果非作用中使用者或需要同步化的使用者的SAML使用者同步失敗,請確認您的環境正在執行上述受影響的套件組合版本。
  4. 檢閱最新的公用AEM 6.5 LTS發行說明和Hotfix檔案,以判斷您的套件版本是否有公用Hotfix可用。 如果有公用Hotfix,請根據正式指示套用。
  5. 如果沒有可用的公用Hotfix,或套用可用更新後問題仍然存在,請聯絡Adobe支援並提供您的環境詳細資料和觀察到的症狀以取得進一步協助。
  6. 進行變更後,請驗證標準和SAML同步使用者的驗證,以確認問題已解決。

相關閱讀

recommendation-more-help
experience-cloud-kcs-help-kbarticles