AEM-Benutzende, -Gruppen und -Berechtigungen aem-users-groups-and-permissions

Adobe Experience Manager basiert auf Adobe IMS-Benutzenden, Benutzergruppen und Produktprofilen, um Benutzenden anpassbaren Zugriff auf AEM zu ermöglichen. Hier finden Sie Informationen dazu, wie Sie AEM-Gruppen und -Berechtigungen definieren, die auf vorhandene AEM-Benutzergruppen aufbauen, und wie sie mit Adobe IMS-Abstraktionen zusammenarbeiten, um für nahtlosen und anpassbaren Zugriff auf AEM zu sorgen.

Berechtigungen und Zugriffssteuerung für AEM Assets assets-permissions-and-access-control

Der Zugriff auf Adobe Experience Manager (AEM) Assets wird von zwei unabhängigen Ebenen gesteuert, die ordnungsgemäß konfiguriert sein müssen:

  1. Adobe Admin Console-: Gewährt die technischen Berechtigungen, um eine AEM-Umgebung zu erreichen, z. B. Hauptbenutzer, Mitwirkende, eingeschränkte Benutzende und Administratoren.
  2. AEM-lokale Gruppenmitgliedschaft und ACLs: Steuert, was Sie in dieser Umgebung tatsächlich einmal tun können, z. B. Hochladen, Bearbeiten, Löschen, Genehmigen und Konfigurieren.

Die Zuweisung eines Produktprofils in Admin Console ist erforderlich, reicht aber nicht aus: Benutzende können ein vollständig lizenzierter Power User in Admin Console sein und dennoch für jeden Asset-Vorgang blockiert werden, wenn sie nicht auch der richtigen AEM-lokalen Gruppe angehören. Umgekehrt hat eine korrekte AEM-lokale Gruppenmitgliedschaft keine Auswirkungen, wenn Benutzenden nie ein Admin Console-Produktprofil für die Umgebung gewährt wurde.

Für allgemeine Vorgänge erforderliche Berechtigungen permissions-required-for-common-operations

Vorgang
Erforderliche Berechtigung für Gruppe
Anmerkungen
Laden Sie ein Asset in /content/dam hoch
rep:write auf dem target /content/dam path
Die Gruppenmitgliedschaft allein garantiert nicht, dass dies auf Benutzerebene übernommen wird. Wenn Uploads für bestimmte Benutzer fehlschlagen und andere in derselben Gruppe erfolgreich sind, überprüfen Sie, ob rep:write tatsächlich in der effektiven ACL des Benutzers vorhanden ist und nicht nur von einer Gruppenmitgliedschaft angenommen wird.
Suchen oder Anzeigen von Assets in der Benutzeroberfläche für Digital Asset Management (DAM)
Lesezugriff auf /content/dam (normalerweise über dam-users) und jcr:read auf /conf/global/settings/dam/adminui-extension/metadataschema.
Die Assets-Benutzeroberfläche löst die Metadatenschemadefinitionen aus "/conf auf, um Ergebnisse zu rendern. Wenn eine Gruppe über vollständigen /content/dam-Zugriff, aber keinen Lesezugriff auf den Schemakonfigurationspfad verfügt, löst die Benutzeroberfläche eine NullPointerException aus und search/browse schlägt im Hintergrund fehl. Dies ist kein /content/dam Berechtigungsproblem, auch wenn es wie eines aussieht.
Erstellen oder Bearbeiten eines Ordnerprofils
Mitgliedschaft in der lokalen Administratorgruppe.
Eine Admin Console Administrator-Zuweisung ist nicht dasselbe, die Schaltfläche Erstellen für Ordnerprofile wird nur für Konten gerendert, die auch Mitglieder der lokalen Administratorgruppe von AEM sind.
Erstellen oder Bearbeiten eines benutzerdefinierten Metadatenschemas
Rekursiv jcr:read unter /conf, /conf/global/settings/dam/adminui-extension/metadataschema und jcr:write unter /conf/global/settings/dam/adminui-extension und dem Unterknoten metadataschema.
Der Schreibzugriff auf den MetaDataSchema-Knoten allein reicht nicht aus. Der Schema-Editor muss außerdem die übergeordnete /conf-Baumstruktur lesen, um ordnungsgemäß gerendert zu werden.
Bearbeiten von Asset-Metadatenfeldern (z. B. Prüfungsstatus für in Content Hub aufgenommene Assets)
dam-users Gruppenmitgliedschaft.
Gilt auch für Assets, die über Content Hub aufgenommen werden. Die zugrunde liegende Bearbeitungsberechtigung ist weiterhin das standardmäßige DAM-Gruppenmodell von AEM.
Verwenden Aktion „Link freigeben
jcr:modifyAccessControl für den Ordner und die Gruppe darf nicht aus ausgeschlossen werden Nur für Gruppen zulassen
Konfiguriert unter Tools > Assets > Assets-Konfigurationen > Linkfreigabe. Dies wurde bei Umgebungen (z. B. auf dem Entwicklungs-Server, aber fehlt im Produktions-Server) auch mit identischem Code beobachtet, sodass Sie sowohl die ACL als auch diesen Konfigurationsbildschirm pro Umgebung überprüfen müssen.
Lizenzieren und Speichern eines Adobe Stock-Assets
Mitgliedschaft sowohl in der Stock-Lizenzgruppe als auch in der Basis-DAM-Authoring-Gruppe (z. B. dam-users)
Die Mitgliedschaft in der Stock-Gruppe allein reicht nicht aus, um den Lizenz und Speichern-Workflow abzuschließen.
Anzeigen von Bandbreite und Speicher in Dynamic Media Classic
Systemadministrator-Berechtigungen.
Unzureichende Berechtigungen werden als Scene7-Fehler #2046 anstelle einer Standardnachricht mit verweigerter Berechtigung angezeigt.
API-Zugriff über ein JSON Web Token (JWT) Bearer-Token oder ein technisches Konto
Der zugrunde liegende AEM-Benutzer des technischen Kontos muss explizit zur erforderlichen AEM-Gruppe hinzugefügt werden (z. B. eine --Gruppe).
Durch die Bereitstellung eines Produktprofils oder Dienstes in der Admin Console wird der Benutzer des technischen Kontos erstellt. Dadurch wird ihr nicht automatisch jede AEM-Gruppe zugewiesen, die für vollständige API-Antworten erforderlich ist, z. B. vollständige Ausgabedarstellungslisten. Die AEM-Gruppenmitgliedschaft des Kontos muss weiterhin separat konfiguriert werden.

Gruppenvererbung und Berechtigungsprüfung group-inheritance-and-permission-evaluation

  • Berechtigungen, die auf einen übergeordneten Ordner angewendet werden, werden standardmäßig an die untergeordneten Ordner und Assets weitergegeben.
  • Explizite Ablehnungsregeln haben Vorrang vor Zulassungsregeln. Sie können Mitglied einer Gruppe sein, die den Zugriff erlaubt hat. Wenn Sie jedoch (direkt oder über eine andere Gruppe) auf diesem Pfad oder einem Vorgängerpfad auch einer jcr:read-Regel (oder einer anderen) zum Ablehnen unterliegen, gewinnt die Ablehnungsregel - selbst wenn in beiden Fällen scheinbar identische Gruppenmitgliedschaften in der Administratorkonsole vorhanden sind.
  • Wenn sich zwei Benutzende mit scheinbar identischen Berechtigungen unterschiedlich verhalten, vergleichen Sie ihre effektiven ACLs (Tools > Sicherheit > Berechtigungen oder den Repository-Browser) und nicht nur ihre Gruppenmitgliedschaftslisten. Sie müssen gezielt nach Ablehnungsregeln suchen, die auf eine der Gruppen anwendbar sind.

Unterscheidende Gruppentypen distinguishing-group-types

AEM trennt Gruppentypen in Tools > Sicherheit > Gruppen nicht visuell, was umfangreiche Berechtigungsprüfungen erschwert. Verwenden Sie diese Regeln, um eine Gruppe zu klassifizieren:

  • Vorkonfigurierte (OOTB) Gruppen feste, bekannte Gruppen-IDs, z. B. Administratoren, DAM-Benutzer und Inhaltsautoren.
  • IMS-synchronisiert Gruppen, die automatisch von den Benutzergruppen der Administratorkonsole aus erstellt werden, verfügen über eine rep:externalId-Eigenschaft, die auf ;ims endet.
  • Benutzerdefinierte Gruppen, die direkt in AEM erstellt wurden, haben Eigenschaft:externalId rep).

Adobes Anleitung besteht darin, vorkonfigurierte und benutzerdefinierte lokale Gruppen als die Hauptbausteine für Berechtigungen zu behandeln und mit IMS synchronisierte Gruppen ausschließlich als Einstiegspunkte zu behandeln, die Administratorkonsolenzuweisungen in AEM zuordnen, und nicht als Ort, um zusätzliche Ad-hoc-ACLs zu schichten.

Spezifisches Verhalten von Content Hub und Brand Portal content-hub-brand-portal-specific-behavior

  • Der Zugriff auf Content Hub wird nicht von dedizierten Content Hub-Gruppen gesteuert. Sie wird von umgebungsspezifischen Produktprofilen der Administratorkonsole gesteuert, die in der Regel AEM Assets Limited Users - Delivery - Program genannt werden - Umwelt .
  • Der ContentHub-Zugriff wird nur über das Produktprofil Eingeschränkter Benutzer gewährt. Das Power User-Profil gewährt nicht eigenständig Zugriff auf ContentHub. Wenn Sie demselben Konto Power User und Eingeschränkter Benutzer zuweisen, werden keine doppelten Lizenzen verbraucht.
  • Content Hub-Administratorrechte erfordern die Mitgliedschaft in bestimmten Produktprofilen (AEM Assets Eingeschränkte Benutzende - Versand und AEM-Administratoren - Produktionsautor). Die Sichtbarkeit der Registerkarte Admin in der Benutzeroberfläche ist kein Beweis für Administratorrechte.
  • Attributbasierte Zugriffssteuerung (ABAC)-Regeln werden, wenn sie aktiviert sind, selbst über den KI-Assistenten oder Governance-Agenten in Content Hub konfiguriert. Es gibt keinen separaten dedizierten ABAC-Berechtigungsbildschirm. Wenn bestimmte Gruppen trotz korrekt aussehender Gruppen- oder Profilzuweisungen keine Assets in Content Hub sehen können, überprüfen Sie, ob ABAC-Richtlinien aktiviert sind und ob Benutzerattribute oder Asset-Metadaten diesen Richtlinien entsprechen, bevor Sie von einer falschen Gruppenkonfiguration ausgehen.
  • Änderungen an Benutzenden oder Gruppen in der Administratorkonsole werden nicht in Echtzeit in Brand Portal übernommen. Ein Hintergrundsynchronisierungsauftrag wird etwa alle 8 Stunden ausgeführt. Warten Sie daher 5-10 Stunden, bevor Sie einen Fehlerbehebungsbericht Änderungen werden nicht angezeigt als Fehler melden.
  • Eine Sammlung, die in Brand Portal als „öffentlich“ gekennzeichnet ist, ist für Gastbenutzer weiterhin nicht zugänglich, wenn der zugrunde liegende DAM-Ordner (Digital Asset Management) nicht öffentlich ist und die Assets nicht aus AEM Assets veröffentlicht werden. Die Sichtbarkeit auf Sammlungsebene überschreibt die Sichtbarkeit auf Ordnerebene nicht.
  • Eine auf einen DAM-Pfad angewendete Closed User Group (CUG) kann die publisherseitige Sichtbarkeit pro Umgebung auch nach einer erfolgreichen Replikation blockieren. Eine fehlende cq:lastReplicated-Eigenschaft ist ein nützliches Diagnosesignal, dass das Asset nie tatsächlich veröffentlicht wurde (im Gegensatz zur Blockierung durch die CUG nach der Veröffentlichung).

Fehlerbehebung bei Fehlern, denen die Berechtigung verweigert wurde troubleshooting-permission-denied-errors

  1. Bestätigen Sie die Produktprofilzuweisung der Administratorkonsole für die richtige Umgebung (Autoreninstanz versus Versand oder Content Hub-Instanz werden separat konfiguriert; das Profil Eingeschränkte Benutzer befindet sich insbesondere in einer separaten Versand-Instanz, nicht in der Hauptautoreninstanz).
  2. Bestätigen Sie die entsprechende AEM-lokale Gruppenmitgliedschaft, nicht nur das Administratorkonsolenprofil, da beide erforderlich sind.
  3. Überprüfen Sie, ob Sie sich mit Ihrem Organisations- oder Firmenkonto und nicht mit einem persönlichen Adobe ID-Konto anmelden. Der dem Organisationskonto zugewiesene Zugriff wird nicht angezeigt, wenn Sie persönlich angemeldet sind. Whitelisting kann auch erforderlich sein.
  4. Überprüfen Sie die effektive ACL für den spezifischen Pfad im Repository-Browser oder in der Benutzeroberfläche für Sicherheit oder Berechtigungen auf Ablehnungsregeln, die die Zulässigkeitsregel einer ansonsten korrekten Gruppe überschreiben.
  5. Wenn die DAM-Suche oder das Durchsuchen mit dem richtigen /content/dam-Zugriff fehlschlägt, überprüfen Sie insbesondere den Lesezugriff auf /conf/global/settings/dam/adminui-extension/metadataschema. Dies ist ein üblicher, nicht offensichtlicher Blocker.
  6. Bestätigen Sie bei Fehlern bei der Bearbeitung von Ordnerprofilen oder Metadatenschemata die lokale Administratorgruppenmitgliedschaft (Ordnerprofile) oder die vollständige rekursive Lese-/-Kombination/conf. Engere Zuschüsse, die richtig aussehen sind häufig unvollständig.
  7. Die Zuweisung von Administratorkonsolen allein gewährt keine programminternen Funktionen. Überprüfen Sie immer, ob die entsprechende AEM-lokale Gruppe oder ACL vorhanden ist.

Zusätzliche Ressourcen

​+ IMS-Unterstützung für Adobe Experience Manager as a Cloud Service
​+ Von AEM bereitgestellte Benutzergruppen und deren Berechtigungen

recommendation-more-help
experience-manager-learn-help-cloud-service