Conflictos en la configuración de la directiva de seguridad de contenido en AEM

Las reglas de directiva de seguridad de contenido (CSP) estrictas a menudo rompen la interfaz de usuario de AEM Author, almacenan en déclencheur las advertencias del analizador sobre la falta de encabezados CSP o causan problemas de implementación cuando se aplica CSP en entornos de autor y publicación. Configure el CSP en la capa de Dispatcher o CDN, exima a los entornos de autor de políticas estrictas y aplique el CSP solo cuando sea necesario.

Descripción description

Entorno

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)
  • AEM Managed Services
  • App Builder de Adobe Developer

Problema/Síntomas

  • Las barras de herramientas, los componentes o los iframes de la IU del autor no se cargan.
  • Los analizadores de seguridad informan de encabezados CSP faltantes en las páginas de inicio de sesión.
  • Los sitios dejan de funcionar después de aplicar directivas CSP restrictivas como default-src ‘self’.
  • Las directivas CSP que restringen unsafe-inline o unsafe-eval provocan errores en la interfaz de usuario.
  • No hay disponible ningún punto final de informe CSP integrado.

Causa

AEM no proporciona soporte completo de CSP de forma predeterminada. Muchas bibliotecas de cliente principales dependen de JavaScript en línea y de comportamientos incompatibles con directivas CSP estrictas. La aplicación global de CSP puede afectar de forma involuntaria a los entornos de creación. Las nonces CSP no se generan de forma predeterminada y requieren una implementación personalizada. Las páginas de inicio de sesión tampoco incluyen encabezados CSP de forma predeterminada.

Resolución resolution

Para resolver este problema, siga estos pasos:

  1. Identifique dónde está configurado el encabezado CSP, como CDN, Dispatcher o la capa de proxy inverso.
  2. Utilice nombres de host independientes para los entornos de creación y publicación.
  3. Elimine o exima los encabezados CSP de los entornos de creación para evitar errores en la interfaz de creación.
  4. Aplique CSP solo a entornos de publicación.
  5. Si se requieren políticas más estrictas, utilice la lista de dominios admitidos o implemente una solución nonce personalizada.
  6. Host Los extremos de los informes de CSP fuera de la plataforma si se requiere la creación de informes.
  7. Aplique un CSP en la capa exterior, como la CDN o el proxy inverso, para una aplicación coherente.
  8. Agregue encabezados CSP a las páginas de inicio de sesión solo cuando sea necesario para satisfacer los requisitos de análisis de seguridad.
  9. Valide la configuración confirmando que los recursos necesarios se cargan correctamente y que no se producen violaciones CSP críticas.

Lectura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles