使用token.encapsulated和SAML使用者同步的AEM 6.5 LTS中驗證失敗
本文說明如何解決Adobe Experience Manager (AEM) 6.5 LTS Publisher執行個體中使用權杖封裝和SAML使用者同步時發生的驗證失敗。
說明 description
環境
Adobe Experience Manager (AEM) 6.5 LTS發行者
受影響的套件組合版本:
- com.day.crx.sling.crx-auth-token: 2.7.1.V660-B0006
- com.adobe.granite.auth.saml: 1.0.59.V660-B0006
- cq-authhandler: 5.6.92.V660-B0006
- org.apache.sling.auth.core: 1.6.2
問題/症狀
根據com.day.crx.security.token.impl.impl.TokenAuthenticationHandler組態中token.encapsulated屬性的值,在升級驗證期間可能會發生驗證失敗:
- 使用
token.encapsulated=true時,由於TokenReader拒絕舊版格式的登入權杖(需要三區段封裝權杖),因此驗證失敗。 - 使用
token.encapsulated=false時,權杖格式錯誤已解決,但在產生登入權杖期間,非使用中使用者或需要SAML同步化的使用者的驗證會失敗。
標準和SAML型驗證都可能受到影響,這可能會阻止升級驗證活動。
原因
AEM 6.5 LTS Publisher的權杖驗證邏輯中的回歸會造成舊版和封裝的權杖格式之間不相容,並會在出現某些套件版本時影響SAML使用者同步處理。
解決方法 resolution
請依照下列步驟解決問題。
- 在您的AEM 6.5 LTS Publisher執行個體上檢查
com.day.crx.security.token.impl.impl.TokenAuthenticationHandler設定中token.encapsulated屬性的值。 - 如果因為舊版權杖格式錯誤而驗證失敗
token.encapsulated=true,請設定token.encapsulated=false以略過初始權杖剖析錯誤。 - 如果非作用中使用者或需要同步化的使用者的SAML使用者同步失敗,請確認您的環境正在執行上述受影響的套件組合版本。
- 檢閱最新的公用AEM 6.5 LTS發行說明和Hotfix檔案,以判斷您的套件版本是否有公用Hotfix可用。 如果有公用Hotfix,請根據正式指示套用。
- 如果沒有可用的公用Hotfix,或套用可用更新後問題仍然存在,請聯絡Adobe支援並提供您的環境詳細資料和觀察到的症狀以取得進一步協助。
- 進行變更後,請驗證標準和SAML同步使用者的驗證,以確認問題已解決。
相關閱讀
recommendation-more-help
experience-cloud-kcs-help-kbarticles