署名の検証やKeyInfo由来の認証情報を用いた信頼の確立に失敗した。
knowledge-article-header-disclaimer-how-to
knowledge-article-header-disclaimer
legacy-article
learn-legacy-article-disclaimer-text
ご覧のページは、お客様の利便性のために一部機械翻訳されています。また、ドキュメントは頻繁に更新が加えられており、翻訳は未完成の部分が含まれることをご了承ください。最新情報は都度公開されておりますため、必ず英語版をご参照ください。翻訳に問題がある場合は、こちら までご連絡ください。
問題
SAMLが突然動作しなくなり、どのユーザーもログインできない。
Liferayのコンソールに以下のようなエラーがあります:
DEBUG [ajp-nio-172.1.129.26-8080-exec-351][BaseSignatureTrustEngine:200] Attempting to establish trust of KeyInfo-derived credential DEBUG [ajp-nio-172.1.129.26-8080-exec-351][BaseSignatureTrustEngine:205] Failed to establish trust of KeyInfo-derived credential DEBUG [ajp-nio-172.1.129.26-8080-exec-351][BaseSignatureTrustEngine:216] Failed to verify signature and/or establish trust using any KeyInfo-derived credentials DEBUG [ajp-nio-172.1.129.26-8080-exec-351][ExplicitKeySignatureTrustEngine:116] Attempting to verify signature using trusted credentials DEBUG [ajp-nio-172.1.129.26-8080-exec-351][ExplicitKeySignatureTrustEngine:124] Failed to verify signature using either KeyInfo-derived or directly trusted credentials DEBUG [ajp-nio-172.1.129.26-8080-exec-351][SAMLProtocolMessageXMLSignatureSecurityHandler:142] Message Handler: Validation of protocol message signature failed for context issuer 'MOSPI_WSO2_IS', message type: {urn:oasis:names:tc:SAML:2.0:protocol}Response DEBUG [ajp-nio-172.1.129.26-8080-exec-351][BaseSamlStrutsAction:56] com.liferay.saml.runtime.SamlException: org.opensaml.messaging.handler.MessageHandlerException: Validation of protocol message signature failed com.liferay.saml.runtime.SamlException: org.opensaml.messaging.handler.MessageHandlerException: Validation of protocol message signature failed
Environment
Liferay DXP 7.2 as SP
IdPとしてのWSO2
解決策
まず、SAML デバッグ・レベルのログを有効にします(コントロールパネル > サーバ管理 > ログレベル)。これは、分析のために上記のエラーを取得するのに役立ちます。
上記のエラーは、 、SAML 対応の ID またはサービス・プロバイダが互いに相互作用する方法に問題があることを示している。
このシナリオのメタデータファイルには、ユーザー側で期限切れとなった証明書情報が含まれています。 そのため、この問題を絞り込んで解決するためには、証明書を変更し、新しいメタデータを生成して交換する必要があります。
ただし、証明書を回避するために、現在の構成で直接メタデータを生成してみてください。
did-this-article-resolve-your-issue