Zugriffs- und Sichtbarkeitsprobleme des AEM-Workflows aufgrund der ACL-Konfiguration
In AEM können Benutzende den Zugriff auf Workflow-Modelle verlieren, Workflows anzeigen, die sie nicht sehen sollten, oder Workflows nicht starten, wenn die Zugriffskontrolle falsch angewendet wird. Diese Probleme werden in der Regel durch ACLs auf Workflow-Laufzeitknoten unter /var/workflow/models, übermäßig breite Ablehnungsregeln, fehlende rep:glob oder Anfragen verursacht, die weiterhin auf veraltete /etc/workflow/models verweisen. Die Gruppenmitgliedschaft kann sich auch darauf auswirken, ob Benutzende nur ihre eigenen Workflows oder alle Workflows sehen. Korrigieren Sie den ACL-Umfang, validieren Sie den Workflow-Modellpfad und überprüfen Sie die effektiven Berechtigungen, damit die Sichtbarkeit und Ausführung des Workflows dem beabsichtigten Zugriff entspricht.
Beschreibung description
Umgebung
- Adobe Experience Manager as a Cloud Service
- AEM Managed Services
- Adobe Experience Manager On-Premise-Software
Problem/Symptome
- Benutzer können keine Workflow-Modelle in der Workflow-Konsole sehen, obwohl sie zu
workflow-usersoderworkflow-administratorsgehören. - Benutzer sehen nach der Anwendung von Ablehnungsregeln weiterhin standardmäßige Workflow-Modelle wie
InboxRequest. - Benutzende können Trigger-Workflows erstellen, die sie nicht verwenden sollten.
- API-Anfragen schlagen mit
400 Bad RequestundUnknown workflow model with id /etc/workflow/models/...fehl. - Workflow-Modelle werden nicht in den Berechtigungsauswahlen angezeigt, wenn Administratoren versuchen, sie in Zugriffssteuerungseinträgen auszuwählen.
Ursache
Die Sichtbarkeit und der Zugriff auf Workflows werden von ACLs auf Workflow-Modell-Laufzeitknoten unter /var/workflow/models gesteuert. Probleme treten auf, wenn ACLs auf den falschen Speicherort angewendet werden, wenn rep:glob-Einschränkungen fehlen oder zu weit gefasst sind, wenn Ablehnungsregeln die beabsichtigten Zulassungsregeln überschreiben oder wenn Workflow-Anfragen weiterhin auf /etc/workflow/models anstelle des Laufzeitpfads verweisen. In einigen Fällen erwarten Administratoren auch, dass Workflow-Berechtigungen pro Modell angewendet werden, ohne pfadbasierte Einschränkungen hinzuzufügen.
Lösung resolution
So beheben Sie Zugriffs- und Sichtbarkeitsprobleme in Workflows, die durch die ACL-Konfiguration verursacht werden:
- Bestimmen Sie, welches Workflow-Zugriffsproblem zutrifft: fehlende Sichtbarkeit, unbeabsichtigte Sichtbarkeit, unerwarteter Ausführungszugriff, API-Fehler oder ACL-Anwendungsfehler.
- Überprüfen Sie, ob das Workflow-Modell unter
/var/workflow/modelsund nicht nur unter/etcvorhanden ist. - Überprüfen Sie die Gruppenmitgliedschaft des betroffenen Benutzers und bestätigen Sie, dass der Benutzer der entsprechenden Workflow-Gruppe für die erforderliche Zugriffsebene zugewiesen ist.
- Prüfen Sie, ob
jcr:read-Einträge in/var/workflow/modelsoder übergeordneten Pfaden verweigert werden, und entfernen oder schränken Sie jede Regel ein, die das erforderliche Workflow-Modell unbeabsichtigt blockiert. - Um ein bestimmtes Workflow-Modell aus einer Gruppe auszublenden, fügen Sie eine
jcr:readACE verweigern für/var/workflow/modelsmit einerrep:globEinschränkung hinzu, die auf dieses Workflow-Modell abzielt, z. B./InboxRequest. - Um nur ausgewählte Workflow-Modelle zuzulassen, wenden Sie spezifische Zulassungsregeln mit entsprechenden
rep:globan, anstatt umfassende Berechtigungen zu verwenden. - Wenn eine API-Anfrage mit einem unbekannten Workflow-Modellfehler fehlschlägt, aktualisieren Sie die Anfrage so, dass sie auf den richtigen Modellpfad unter
/var/workflow/modelsverweist. - Wenn ACLs über Code angewendet werden, stellen Sie sicher, dass der Zielordner vorhanden ist, bevor Sie die ACL anwenden, damit die Bereitstellung auf einem nicht vorhandenen Pfad nicht fehlschlägt.
- Führen Sie erneut Tests als betroffener Benutzer durch und bestätigen Sie, dass die beabsichtigten Workflow-Modelle wie erwartet sichtbar, ausgeblendet oder ausführbar sind.
- Wenn das Workflow-Modell unter
/var/workflow/modelsvorhanden ist, die richtigen Gruppen und ACLs vorhanden sind und Benutzende die beabsichtigten Workflow-Modelle immer noch nicht wie erwartet sehen, starten oder einschränken können, senden Sie einen Fall an den Adobe-Support und geben Sie den betroffenen Workflow-Modellpfad, die Benutzergruppe, das erwartete Verhalten und jeden Fehler wieUnknown workflow model with id /etc/workflow/models/...an.