Problemas de acceso y visibilidad del flujo de trabajo de AEM causados por la configuración de ACL
En AEM, los usuarios pueden perder el acceso a los modelos de flujo de trabajo, ver los flujos de trabajo que no deben ver o no iniciar los flujos de trabajo cuando el control de acceso se aplica incorrectamente. Estos problemas suelen deberse a ACL en los nodos de tiempo de ejecución del flujo de trabajo bajo /var/workflow/models, reglas de denegación demasiado amplias, restricciones de rep:glob que faltan o solicitudes que siguen haciendo referencia a rutas de acceso de /etc/workflow/models heredadas. La pertenencia a grupos también puede afectar si los usuarios solo ven sus propios flujos de trabajo o todos los flujos de trabajo. Corrija el ámbito ACL, valide la ruta del modelo del flujo de trabajo y revise los permisos efectivos para que la visibilidad y la ejecución del flujo de trabajo coincidan con el acceso deseado.
Descripción description
Entorno
- Adobe Experience Manager as a Cloud Service
- AEM Managed Services
- Software local de Adobe Experience Manager
Problema/Síntomas
- Los usuarios no pueden ver los modelos de flujo de trabajo en la consola de flujo de trabajo aunque pertenezcan a
workflow-usersoworkflow-administrators. - Los usuarios siguen viendo los modelos de flujo de trabajo predeterminados como
InboxRequestdespués de aplicar las reglas de denegación. - Los usuarios pueden almacenar en déclencheur flujos de trabajo que no estaban pensados para utilizar.
- Las solicitudes de API fallan con
400 Bad RequestyUnknown workflow model with id /etc/workflow/models/.... - Los modelos de flujo de trabajo no aparecen en los selectores de permisos cuando los administradores intentan dirigirlos en las entradas de control de acceso.
Causa
Las ACL controlan la visibilidad y el acceso del flujo de trabajo en los nodos de tiempo de ejecución del modelo de flujo de trabajo en /var/workflow/models. Se producen problemas cuando las ACL se aplican a una ubicación incorrecta, cuando faltan restricciones de rep:glob o son demasiado amplias, cuando las reglas de denegación anulan las reglas de permiso previstas o cuando las solicitudes de flujo de trabajo siguen haciendo referencia a /etc/workflow/models en lugar de la ruta de tiempo de ejecución. En algunos casos, los administradores también esperan que los permisos de flujo de trabajo se apliquen por modelo sin añadir restricciones basadas en rutas.
Resolución resolution
Para resolver los problemas de acceso y visibilidad del flujo de trabajo causados por la configuración de ACL:
- Determine qué problema de acceso al flujo de trabajo se aplica: falta visibilidad, visibilidad no deseada, acceso de ejecución inesperado, error de API o error de aplicación ACL.
- Compruebe que el modelo de flujo de trabajo existe en
/var/workflow/modelsy no solo en/etc. - Revise la pertenencia del usuario afectado al grupo y confirme que el usuario está asignado al grupo de flujo de trabajo correspondiente para el nivel de acceso requerido.
- Compruebe las entradas denegadas
jcr:readen/var/workflow/modelso en las rutas principales y quite o reduzca cualquier regla que bloquee involuntariamente el modelo de flujo de trabajo requerido. - Para ocultar un modelo de flujo de trabajo específico de un grupo, agregue una ACE de denegación
jcr:readen/var/workflow/modelscon una restricciónrep:globque identifica ese modelo de flujo de trabajo, por ejemplo/InboxRequest. - Para permitir solo los modelos de flujo de trabajo seleccionados, aplique reglas de permiso específicas con las restricciones
rep:globadecuadas en lugar de utilizar permisos amplios. - Si una solicitud de API falla con un error de modelo de flujo de trabajo desconocido, actualice la solicitud para que apunte a la ruta de modelo correcta en
/var/workflow/models. - Si las ACL se aplican mediante código, asegúrese de que la carpeta de destino exista antes de aplicar la ACL para que la implementación no falle en una ruta inexistente.
- Vuelva a realizar la prueba como el usuario afectado y confirme que los modelos de flujo de trabajo deseados son visibles, ocultos o ejecutables según lo esperado.
- Si el modelo de flujo de trabajo existe en
/var/workflow/models, los grupos y las ACL correctos están establecidos y los usuarios aún no pueden ver, iniciar o restringir los modelos de flujo de trabajo deseados como se espera, envíe un caso a Soporte técnico de Adobe e incluya la ruta del modelo de flujo de trabajo afectada, el grupo de usuarios, el comportamiento esperado y cualquier error comoUnknown workflow model with id /etc/workflow/models/....