Aktivieren von MFA für die AEM-Autorenanmeldung über Adobe IMS oder einen externen Identitätsanbieter

AEM bietet keine native Multi-Faktor-Authentifizierung (MFA) für lokale Benutzernamen und Kennwörter, was die Ursache der meisten Verwirrung bei MFA-Anfragen ist. MFA wird nur unterstützt, wenn die Authentifizierung an Adobe IMS oder einen externen Identitätsanbieter (IdP) wie Okta, Azure AD oder einen beliebigen SAML/OIDC-Anbieter delegiert wird, der sie erzwingt, da der AEM-Anmeldebildschirm selbst keine MFA-Logik enthält. Die Herausforderung muss passieren, bevor AEM die Authentifizierung erhält, sodass lokale Konten - die externe IDs umgehen - keinen Durchsetzungsmechanismus haben. Das Bestimmen des Authentifizierungsmodells und die Aktivierung von MFA auf der IMS- oder ID-P-Ebene liefert erzwungene MFA für die AEM-Autorenanmeldung.

Beschreibung description

Problem: MFA kann nicht direkt bei der AEM-Autorenanmeldung oder für lokale AEM-Konten aktiviert werden

Beschreibung

Kunden fordern MFA auf den Anmeldeseiten der AEM-Autoreninstanz an, um die Sicherheitskonformität zu gewährleisten. Verwirrend ist dies bei verschiedenen Pfaden: Adobe IMS-MFA, IdP-basierte MFA für Federated IDs, optionale zweistufige Adobe ID-Verifizierung, nicht unterstützte MFA für lokale AEM-Benutzende und benutzerdefinierte MFA-Integrationen wie AEM Forms JEE-OTP oder benutzerdefinierte Authentifizierungs-Handler. Diese Anfragen finden in AEMaaCS, AMS 6.5 und AEM Forms JEE statt. Der Anmeldebildschirm von AEM implementiert keine MFA-Logik. Daher muss die Herausforderung erfolgen, bevor AEM eine Authentifizierung erhält.

Umgebung:

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)
  • AEM Managed Services (AMS 6.5)
  • AEM FORMS JEE
  • Adobe IMS und externe SAML/OIDC-Identitätsanbieter

Problem/Symptome:

  • Kundenanfragen zur Aktivierung der MFA-Funktion bei der AEM-Autorenanmeldung für alle Benutzer.
  • Der Kunde fordert MFA für lokale Konten oder Nicht-SSO-Konten an, die von AEM vorkonfiguriert nicht unterstützt werden.

Grundursache:

Der Anmeldebildschirm von AEM implementiert keine MFA-Logik. MFA muss stattfinden, bevor AEM die Authentifizierung erhält, entweder über Adobe IMS oder eine Federated SAML/OIDC-ID, die sie erzwingt. Lokale AEM-Konten umgehen externe IDs und verfügen daher über keinen MFA-Durchsetzungsmechanismus.

Wie kann ich bestätigen

  1. Bestimmen Sie Ihr Authentifizierungsmodell, indem Sie bestätigen, ob sich Benutzer über Adobe IMS-, Federated SSO (SAML/OIDC) oder lokale AEM-Konten authentifizieren:

    • AEMaaCS verwendet immer IMS (Adobe ID, Business ID oder Federated ID).
    • AMS 6.5 verwendet IMS-, SAML-, LDAP- oder lokale Konten.
    • AEM Forms JEE kann außerdem benutzerdefiniertes OTP über OpenAPI implementieren.
  2. Kategorisieren Sie Ihre Benutzergruppen in Federated ID-Benutzende, Adobe ID-Benutzende oder lokale AEM-Benutzende und überprüfen Sie dann das Verhalten auf dem Anmeldebildschirm (IMS im Vergleich zu lokalen Benutzenden).

Lösung resolution

  1. Aktivieren Sie für die Adobe IMS-Authentifizierung die MFA über die Admin Console. Wechseln Sie zu adminconsole.adobe.com → Einstellungen → Privacy and Security → Authentication System und aktivieren Sie die MFA-Durchsetzung für Ihr Benutzerverzeichnis. Melden Sie sich ab, melden Sie sich mit einer Federated ID wieder an und bestätigen Sie, dass die MFA-Anfrage über den IdP angezeigt wird.

  2. Für Federated ID-Benutzer (SSO) konfigurieren Sie MFA direkt in Ihrer ID. Implementieren Sie die obligatorische MFA in der Richtlinie für den bedingten Zugriff von IdP, sodass der IdP nach MFA fragt, bevor er das SAML/OIDC-Token an AEM ausgibt. Testen Sie die Anmeldung von einem Benutzer, der der Richtlinie entspricht. Wenn die Challenge nicht angezeigt wird, überprüfen Sie die IP-Zugriffsprotokolle und bestätigen Sie, dass die SAML-Assertion-Consumer-URLs mit den Hostnamen Ihrer AEM-Umgebung übereinstimmen.

  3. Grundlegendes zu den Einschränkungen von Adobe ID MFA für externe Benutzer. Die MFA für Adobe ID ist optional und kann nicht global erzwungen werden. Externe Agenturbenutzer können auf ihrer Adobe ID-Kontoseite unabhängig die zweistufige Verifizierung aktivieren. Wenn eine Durchsetzung erforderlich ist, verwenden Sie Federated IDs anstelle von Adobe IDs.

  4. Klären Sie für lokale AEM-Benutzende, dass MFA vorkonfiguriert nicht unterstützt wird. Lokale Konten müssen zur Durchsetzung der MFA nach SSO/IMS migriert werden. Überprüfen Sie, ob unter /useradmin noch lokale Konten vorhanden sind, und planen Sie einen Migrationspfad für sie.

  5. Für AEM Forms JEE-Kunden, die SMS-OTP-MFA benötigen, konfigurieren Sie eine SMS-Integration eines Drittanbieters:

    • Wählen Sie einen SMS-Anbieter aus und rufen Sie die API-Anmeldeinformationen ab.
    • Erstellen Sie eine OpenAPI/Swagger 2.0-Datei, die die OTP-Sende- und Verifizierungsendpunkte beschreibt.
    • Integrieren mithilfe der AEM Forms-Datenintegration mit OpenAPI.
    • Konfigurieren Sie die HTML Workspace-Anmeldung, um den OTP-Trigger zu konfigurieren.

Durchführen einer Mobile HTML Workspace-Anmeldung und Bestätigen des SMS-Versands.
​6. Bei benutzerdefinierten MFA-Workflows auf der Anmeldeseite von AEM (AEMaaCS oder AMS) ist ein benutzerdefinierter Authentifizierungs-Handler erforderlich. Der Adobe-Support implementiert keine benutzerdefinierten Handler und debuggt sie nicht. Wenden Sie sich daher für diese Arbeit an Adobe Consulting oder einen Partner.

Validierung

  1. Bestätigen Sie IMS- oder IDp-basierte MFA-Trigger vor der Erstellung der AEM-Sitzung.
  2. Versuchen Sie, sich mit einem Benutzer ohne MFA-Aktivierung anzumelden, und bestätigen Sie, dass der Zugriff gemäß der Richtlinie blockiert ist.
  3. Bestätigen Sie für Forms JEE SMS OTP, dass die OTP-Protokolle eine erfolgreiche Anfrage und Antwort für den Testbenutzer anzeigen.

Verwandtes Lesen

recommendation-more-help
experience-cloud-kcs-help-kbarticles