Habilitar MFA para el inicio de sesión de autor de AEM a través de Adobe IMS o un proveedor de identidad externo
AEM no proporciona Autenticación de varios factores (MFA) nativa para nombres de usuario y contraseñas locales, que es la fuente de mayor confusión en las solicitudes de MFA. MFA solo se admite cuando la autenticación se delega a Adobe IMS o a un proveedor de identidad (IdP) externo como Okta, Azure AD o cualquier proveedor SAML/OIDC que la aplique, ya que la pantalla de inicio de sesión de AEM en sí no contiene lógica MFA. El desafío debe producirse antes de que AEM reciba la autenticación, por lo que las cuentas locales, que omiten los IdPs externos, no tienen mecanismo de aplicación. Determinar el modelo de autenticación y habilitar el MFA en la capa de IMS o IdP ofrece MFA obligatorio para el inicio de sesión de Autor de AEM.
Descripción description
Problema: El MFA no se puede habilitar directamente en el inicio de sesión de Autor de AEM o para cuentas locales de AEM
Descripción
Los clientes solicitan MFA en las páginas de inicio de sesión de Autor de AEM por motivos de seguridad, y surge confusión entre varias rutas distintas: MFA de IMS de Adobe, MFA basado en IdP para Federated ID, verificación opcional de dos pasos de Adobe ID, MFA no compatible para usuarios locales de AEM e integraciones de MFA personalizadas como AEM Forms JEE OTP o controladores de autenticación personalizados. Estas solicitudes se producen en AEMaaCS, AMS 6.5 y AEM Forms JEE. La pantalla de inicio de sesión de AEM no implementa la lógica MFA, por lo que el desafío debe producirse antes de que AEM reciba la autenticación.
Entorno:
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
- AEM Managed Services (AMS 6.5)
- AEM FORMS JEE
- Adobe IMS y proveedores de identidad externos SAML/OIDC
Problema/Síntomas:
- El cliente solicita habilitar el MFA en el inicio de sesión de Autor de AEM para todos los usuarios.
- El cliente solicita MFA para cuentas locales o no SSO, que AEM no admite de serie.
Causa principal:
La pantalla de inicio de sesión de AEM no implementa la lógica MFA. El MFA debe producirse antes de que AEM reciba la autenticación, ya sea a través de Adobe IMS o a través de un Federated SAML/OIDC IdP que la aplique. Las cuentas locales de AEM omiten los IdPs externos y, por lo tanto, no tienen un mecanismo de aplicación de MFA.
Cómo confirmar
-
Determine el modelo de autenticación confirmando si los usuarios se autentican mediante Adobe IMS, SSO federado (SAML/OIDC) o cuentas locales de AEM:
- AEMaaCS siempre utiliza IMS (Adobe ID, ID empresarial o Federated ID).
- AMS 6.5 utiliza cuentas de IMS, SAML, LDAP o locales.
- AEM Forms JEE también puede implementar OTP personalizado mediante OpenAPI.
-
Categorice los grupos de usuarios en usuarios de Federated ID, usuarios de Adobe ID o usuarios locales de AEM y, a continuación, revise el comportamiento de la pantalla de inicio de sesión (IMS frente a local) para validar.
Resolución resolution
-
Para la autenticación IMS de Adobe, habilite MFA a través de Admin Console. Vaya a adminconsole.adobe.com → Configuración → Privacidad y seguridad → Sistema de autenticación y habilite la aplicación de MFA para su directorio de usuario. Cierre la sesión, vuelva a iniciarla con un Federated ID y confirme que el desafío MFA aparece desde el IdP.
-
Para usuarios de Federated ID (SSO), configure el MFA directamente en su IdP. Implemente MFA obligatorio en la directiva de acceso condicional del IdP de modo que el IdP solicite MFA antes de emitir el token SAML/OIDC a AEM. Probar el inicio de sesión de un usuario que coincida con la directiva. Si no aparece el desafío, compruebe los registros de acceso del IdP y confirme que las URL de consumidor de afirmación de SAML coinciden con los nombres de host del entorno de AEM.
-
Comprenda las limitaciones de MFA de Adobe ID para usuarios externos. El MFA de Adobe ID es opcional y no se puede aplicar a nivel global. Los usuarios de agencias externas pueden habilitar de forma independiente la verificación en dos pasos en la página de su cuenta de Adobe ID. Si se requiere aplicación, utilice Federated ID en lugar de Adobe ID.
-
Para usuarios locales de AEM, aclare que MFA no es compatible de serie. Las cuentas locales deben migrarse a SSO/IMS para la aplicación de MFA. Compruebe si todavía existen cuentas locales en
/useradminy planifique una ruta de migración para ellas. -
Para clientes de JEE de AEM Forms que requieran SMS-OTP MFA, configure una integración de SMS de terceros:
- Elija un proveedor de SMS y obtenga las credenciales de la API.
- Cree un archivo OpenAPI/Swagger 2.0 que describa los extremos de envío y verificación OTP.
- Integración mediante la integración de datos de AEM Forms con OpenAPI.
- Configure el inicio de sesión de HTML Workspace para almacenar en déclencheur la llamada OTP.
Inicie sesión en HTML Workspace móvil y confirme la entrega de SMS.
6. Para flujos de trabajo de MFA personalizados en la página de inicio de sesión de AEM (AEMaaCS o AMS), tenga en cuenta que esto requiere un controlador de autenticación personalizado. El Soporte de Adobe no implementa ni depura controladores personalizados, por lo que debe recurrir a Adobe Consulting o a un socio para realizar este trabajo.
Validación
- Confirme las déclencheur de MFA basadas en IMS o IdP antes de crear la sesión de AEM.
- Intente iniciar sesión con un usuario que no tenga habilitado MFA y confirme que el acceso está bloqueado por directiva.
- Para Forms JEE SMS OTP, confirme que los registros OTP muestran una solicitud y una respuesta correctas para el usuario de prueba.
Lectura relacionada
- Adobe Admin Console — configuración de autenticación
- Opciones de autenticación AEMaaCS
- Autenticación IMS de Adobe y compatibilidad con Admin Console para AEM Managed Services
- Explicación de la autenticación IMS de Adobe con AEM en Adobe Managed Services
- AEM Forms JEE — Autenticación de doble factor SMS