Die AEM Cloud Manager OAuth S2S-Berechtigung erhält 403 auf createContentFlow ohne Administratorprofil

In diesem Artikel wird beschrieben, wie Sie einen 403 Forbidden-Fehler beheben, der auftritt, wenn in Adobe Experience Manager Cloud Manager OAuth-Server-zu-Server-Anmeldedaten zum Erstellen eines Inhaltsflusses verwendet werden, weil Administratorprofilzuweisungen fehlen.

Beschreibung description

Umgebung

Adobe Experience Manager (AEM) Cloud Manager (alle Versionen)

Symptome

Beim Automatisieren der AEM-Inhaltssynchronisierung mithilfe einer CI/CD-Pipeline, die die Cloud Manager-API aufruft, um einen Inhaltsfluss zwischen Umgebungen zu erstellen, tritt bei der Verwendung einer OAuth-S2S-Berechtigung (Server-zu-Server) der folgende Fehler auf:

403 Forbidden - User does not have the necessary permissions for this operation.

  • Die S2S-Berechtigung wird allen relevanten Cloud Manager-Produktprofilen zugewiesen (z. B. AEM - Inhaltskopie, Bereitstellungs-Manager).
  • Derselbe API-Vorgang ist erfolgreich, wenn er als benannter Benutzer über die Adobe I/O-CLI ausgeführt wird.
  • Der fehlgeschlagene API-Aufruf ist eine POST zum Cloud Manager-API-Endpunkt für die Erstellung von Inhaltsflüssen mit gültigen Parametern.
  • Die S2S-Anmeldedaten umfassen den gesamten verfügbaren Cloud Manager-Umfang.

Ursache

Das von den S2S-Anmeldeinformationen verwendete technische Konto ist kein Mitglied der AEM-Administrator-Produktprofile für die beteiligten Autorenumgebungen. Durch Zuweisen des technischen Kontos zu den entsprechenden Administratorprofilen wird das Berechtigungsproblem behoben.

Lösung resolution

Gehen Sie wie folgt vor, um das Problem zu beheben:

  1. Bestätigen Sie, dass die OAuth-Server-zu-Server-Anmeldedaten allen erforderlichen Cloud Manager-Produktprofilen zugewiesen sind (z. B. AEM - Inhaltskopie und Bereitstellungs-Manager).
  2. Suchen Sie in der Adobe Admin Console das technische Konto, das mit den S2S-Anmeldeinformationen verknüpft ist.
  3. Fügen Sie dieses technische Konto den AEM-Administrator-Produktprofilen für jede am Inhaltsfluss beteiligte Autorenumgebung hinzu. Stellen Sie sicher, dass die richtigen Programm- und Umgebungs-IDs ausgewählt sind.
  4. Warten Sie, bis die Berechtigungen weitergegeben wurden (dies kann einige Minuten dauern).
  5. Wiederholen Sie den createContentFlow-API-Aufruf mithilfe der S2S-Anmeldedaten. Der Vorgang sollte jetzt erfolgreich sein, ohne dass ein 403-Fehler auftritt.
recommendation-more-help
experience-cloud-kcs-help-kbarticles