Zugriffs- und Sichtbarkeitsprobleme des AEM-Workflows aufgrund der ACL-Konfiguration

In AEM können Benutzende den Zugriff auf Workflow-Modelle verlieren, Workflows anzeigen, die sie nicht sehen sollten, oder Workflows nicht starten, wenn die Zugriffskontrolle falsch angewendet wird. Diese Probleme werden in der Regel durch ACLs auf Workflow-Laufzeitknoten unter /var/workflow/models, übermäßig breite Ablehnungsregeln, fehlende rep:glob oder Anfragen verursacht, die weiterhin auf veraltete /etc/workflow/models verweisen. Die Gruppenmitgliedschaft kann sich auch darauf auswirken, ob Benutzende nur ihre eigenen Workflows oder alle Workflows sehen. Korrigieren Sie den ACL-Umfang, validieren Sie den Workflow-Modellpfad und überprüfen Sie die effektiven Berechtigungen, damit die Sichtbarkeit und Ausführung des Workflows dem beabsichtigten Zugriff entspricht.

Beschreibung description

Umgebung

  • Adobe Experience Manager as a Cloud Service
  • AEM Managed Services
  • Adobe Experience Manager On-Premise-Software

Problem/Symptome

  • Benutzer können keine Workflow-Modelle in der Workflow-Konsole sehen, obwohl sie zu workflow-users oder workflow-administrators gehören.
  • Benutzer sehen nach der Anwendung von Ablehnungsregeln weiterhin standardmäßige Workflow-Modelle wie InboxRequest.
  • Benutzende können Trigger-Workflows erstellen, die sie nicht verwenden sollten.
  • API-Anfragen schlagen mit 400 Bad Request und Unknown workflow model with id /etc/workflow/models/... fehl.
  • Workflow-Modelle werden nicht in den Berechtigungsauswahlen angezeigt, wenn Administratoren versuchen, sie in Zugriffssteuerungseinträgen auszuwählen.

Ursache

Die Sichtbarkeit und der Zugriff auf Workflows werden von ACLs auf Workflow-Modell-Laufzeitknoten unter /var/workflow/models gesteuert. Probleme treten auf, wenn ACLs auf den falschen Speicherort angewendet werden, wenn rep:glob-Einschränkungen fehlen oder zu weit gefasst sind, wenn Ablehnungsregeln die beabsichtigten Zulassungsregeln überschreiben oder wenn Workflow-Anfragen weiterhin auf /etc/workflow/models anstelle des Laufzeitpfads verweisen. In einigen Fällen erwarten Administratoren auch, dass Workflow-Berechtigungen pro Modell angewendet werden, ohne pfadbasierte Einschränkungen hinzuzufügen.

Lösung resolution

So beheben Sie Zugriffs- und Sichtbarkeitsprobleme in Workflows, die durch die ACL-Konfiguration verursacht werden:

  1. Bestimmen Sie, welches Workflow-Zugriffsproblem zutrifft: fehlende Sichtbarkeit, unbeabsichtigte Sichtbarkeit, unerwarteter Ausführungszugriff, API-Fehler oder ACL-Anwendungsfehler.
  2. Überprüfen Sie, ob das Workflow-Modell unter /var/workflow/models und nicht nur unter /etc vorhanden ist.
  3. Überprüfen Sie die Gruppenmitgliedschaft des betroffenen Benutzers und bestätigen Sie, dass der Benutzer der entsprechenden Workflow-Gruppe für die erforderliche Zugriffsebene zugewiesen ist.
  4. Prüfen Sie, ob jcr:read-Einträge in /var/workflow/models oder übergeordneten Pfaden verweigert werden, und entfernen oder schränken Sie jede Regel ein, die das erforderliche Workflow-Modell unbeabsichtigt blockiert.
  5. Um ein bestimmtes Workflow-Modell aus einer Gruppe auszublenden, fügen Sie eine jcr:read ACE verweigern für /var/workflow/models mit einer rep:glob Einschränkung hinzu, die auf dieses Workflow-Modell abzielt, z. B. /InboxRequest.
  6. Um nur ausgewählte Workflow-Modelle zuzulassen, wenden Sie spezifische Zulassungsregeln mit entsprechenden rep:glob an, anstatt umfassende Berechtigungen zu verwenden.
  7. Wenn eine API-Anfrage mit einem unbekannten Workflow-Modellfehler fehlschlägt, aktualisieren Sie die Anfrage so, dass sie auf den richtigen Modellpfad unter /var/workflow/models verweist.
  8. Wenn ACLs über Code angewendet werden, stellen Sie sicher, dass der Zielordner vorhanden ist, bevor Sie die ACL anwenden, damit die Bereitstellung auf einem nicht vorhandenen Pfad nicht fehlschlägt.
  9. Führen Sie erneut Tests als betroffener Benutzer durch und bestätigen Sie, dass die beabsichtigten Workflow-Modelle wie erwartet sichtbar, ausgeblendet oder ausführbar sind.
  10. Wenn das Workflow-Modell unter /var/workflow/models vorhanden ist, die richtigen Gruppen und ACLs vorhanden sind und Benutzende die beabsichtigten Workflow-Modelle immer noch nicht wie erwartet sehen, starten oder einschränken können, senden Sie einen Fall an den Adobe-Support und geben Sie den betroffenen Workflow-Modellpfad, die Benutzergruppe, das erwartete Verhalten und jeden Fehler wie Unknown workflow model with id /etc/workflow/models/... an.

Verwandtes Lesen

recommendation-more-help
experience-cloud-kcs-help-kbarticles