DokumentationAEMDispatcher-Anleitung

Konfigurieren von Adobe Experience Manager Dispatcher zum Verhindern von CSRF-Angriffen

Letzte Aktualisierung: 12. Juli 2024
  • Themen:
  • Dispatcher

Erstellt für:

  • Admin

AEM (Adobe Experience Manager) bietet ein Framework, mit dem Cross-Site Request Forgery-Angriffe verhindert werden können. Um dieses Framework ordnungsgemäß zu verwenden, nehmen Sie die folgenden Änderungen an Ihrer Dispatcher-Konfiguration vor:

HINWEIS
Aktualisieren Sie unbedingt die Regelnummern in den unten aufgeführten Beispielen gemäß Ihrer bestehenden Konfiguration. Denken Sie daran, dass der Dispatcher die letzte zutreffende Regel verwendet, um eine Genehmigung zu erteilen oder zu verweigern. Platzieren Sie die Regeln daher im unteren Bereich Ihrer vorhandenen Liste.
  1. Fügen Sie in den Dateien author-farm.any und publish-farm.any im Abschnitt /clientheaders am Ende der Liste den folgenden Eintrag hinzu:
    CSRF-Token

  2. Fügen Sie in den Dateien author-farm.any und publish-farm.any oder publish-filters.any im Abschnitt „/filter“ die folgende Zeile hinzu, um Anfragen für /libs/granite/csrf/token.json durch den Dispatcher zuzulassen.
    /0999 { /type "allow" /glob " * /libs/granite/csrf/token.json*" }

  3. Fügen Sie in der Datei publish-farm.any unter dem Abschnitt /cache /rules eine Regel hinzu, um den Dispatcher daran zu hindern, die Datei token.json zwischenzuspeichern. Meist umgehen Autorinnen und Autoren das Zwischenspeichern, daher müssen Sie die Regel wahrscheinlich nicht zur Datei author-farm.any hinzufügen.

    /0999 { /glob "/libs/granite/csrf/token.json" /type "deny" }

Um zu überprüfen, ob die Konfiguration funktioniert, sehen Sie sich „dispatcher.log“ im DEBUG-Modus an. So können Sie sicherstellen, dass die Datei token.json nicht zwischengespeichert oder von Filtern blockiert wird. Sie sollten Meldungen erhalten, die dieser ähneln:
... checking [/libs/granite/csrf/token.json]
... request URL not in cache rules: /libs/granite/csrf/token.json
... cache-action for [/libs/granite/csrf/token.json]: NONE

Im access_log von Apache kann zudem überprüft werden, ob Anfragen erfolgreich sind. Anfragen für „/libs/granite/csrf/token.json“ sollten einen HTTP-Status-Code 200 zurückgeben.

Vorherige Seite
Nächste Seite

Experience Manager

  • Übersicht
  • Erste Schritte
    • Installieren des Dispatchers
    • Die Dispatcher-Sicherheitscheckliste
    • Versionshinweise zu AEM Dispatcher
  • Konfiguration
    • Konfigurieren des Dispatchers
    • Invalidieren zwischengespeicherter Seiten über AEM
    • Optimierung von Websites für die Cache-Leistung
    • Zwischenspeichern von geschützten Inhalten
    • Verwenden des AEM-Dispatchers mit mehreren Domains
    • Verwenden von SSL mit dem AEM-Dispatcher
    • Konfigurieren des AEM-Dispatchers zum Verhindern von CSRF-Angriffen
  • Fehlerbehebung
    • Beheben von Problemen beim Dispatcher
    • Am häufigsten gestellte Fragen zu Dispatcher-Problemen
Experience League

Lernressourcen

  • Playlists
  • Tutorials
  • Schulungen mit Lehrkraft
  • Alle Lerninhalte durchsuchen

Dokumentation

  • Dokumentation Startseite
  • Experience Cloud – Versionshinweise
  • Document Cloud-Versionshinweise

Zertifizierungen

  • Zertifizierungen – Startseite

Events

  • Events – Startseite

Community

  • Community-Startseite
  • Advertising Cloud
  • Analytics
  • Audience Manager
  • Campaign Standard
  • Experience Cloud
  • Experience Manager
  • Experience Platform
  • Magento Commerce
  • Marketo Engage
  • Target
  • Workfront for Adobe
  • Feedback-Programm

Support

  • Experience Cloud-Support
  • Document Cloud-Support
  • Community-Foren

Ressourcen

  • Adobe I/O
  • Adobe-Status

Adobe-Konto

  • Profil
  • Inhalt mit Lesezeichen

Adobe

  • Über
  • Karriere
  • Newsroom
  • Unternehmensverantwortung
  • Investorbeziehungen
  • Lieferkette
  • Trust Center
  • Events
  • Vielfalt und Integration
  • Integrität
DeutschEnglishEspañolFrançaisItalianoNederlandsPortuguêsSvenska中文 (简体)中文 (繁體)日本語한국어
Copyright © 2025 Adobe. All Rights Reserved./Datenschutz/Nutzungsbedingungen/Cookie-Einstellungen/Meine persönlichen Daten nicht verkaufen/ AdChoices