Conflictos en la configuración de la directiva de seguridad de contenido en AEM
Las reglas de directiva de seguridad de contenido (CSP) estrictas a menudo rompen la interfaz de usuario de AEM Author, almacenan en déclencheur las advertencias del analizador sobre la falta de encabezados CSP o causan problemas de implementación cuando se aplica CSP en entornos de autor y publicación. Configure el CSP en la capa de Dispatcher o CDN, exima a los entornos de autor de políticas estrictas y aplique el CSP solo cuando sea necesario.
Descripción description
Entorno
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
- AEM Managed Services
- App Builder de Adobe Developer
Problema/Síntomas
- Las barras de herramientas, los componentes o los iframes de la IU del autor no se cargan.
- Los analizadores de seguridad informan de encabezados CSP faltantes en las páginas de inicio de sesión.
- Los sitios dejan de funcionar después de aplicar directivas CSP restrictivas como default-src ‘self’.
- Las directivas CSP que restringen unsafe-inline o unsafe-eval provocan errores en la interfaz de usuario.
- No hay disponible ningún punto final de informe CSP integrado.
Causa
AEM no proporciona soporte completo de CSP de forma predeterminada. Muchas bibliotecas de cliente principales dependen de JavaScript en línea y de comportamientos incompatibles con directivas CSP estrictas. La aplicación global de CSP puede afectar de forma involuntaria a los entornos de creación. Las nonces CSP no se generan de forma predeterminada y requieren una implementación personalizada. Las páginas de inicio de sesión tampoco incluyen encabezados CSP de forma predeterminada.
Resolución resolution
Para resolver este problema, siga estos pasos:
- Identifique dónde está configurado el encabezado CSP, como CDN, Dispatcher o la capa de proxy inverso.
- Utilice nombres de host independientes para los entornos de creación y publicación.
- Elimine o exima los encabezados CSP de los entornos de creación para evitar errores en la interfaz de creación.
- Aplique CSP solo a entornos de publicación.
- Si se requieren políticas más estrictas, utilice la lista de dominios admitidos o implemente una solución nonce personalizada.
- Host Los extremos de los informes de CSP fuera de la plataforma si se requiere la creación de informes.
- Aplique un CSP en la capa exterior, como la CDN o el proxy inverso, para una aplicación coherente.
- Agregue encabezados CSP a las páginas de inicio de sesión solo cuando sea necesario para satisfacer los requisitos de análisis de seguridad.
- Valide la configuración confirmando que los recursos necesarios se cargan correctamente y que no se producen violaciones CSP críticas.