Ordenación ACL con RepoInit en Adobe Experience Manager LTS

En este artículo se describe cómo los cambios en el orden de inserción de ACL con RepoInit en las versiones de Adobe Experience Manager (AEM) LTS pueden provocar que los permisos de grupo personalizados Permitir se anulen de forma predeterminada con las reglas Denegar y se proporcionan pasos para garantizar el orden ACL correcto.

Descripción description

Entorno

  • Adobe Experience Manager (AEM) 6.6.x (LTS SP2)
  • Adobe Experience Manager (AEM) 6.5.x

Problema/Síntomas

Cuando se crean grupos de autores personalizados y ACL con Sling RepoInit, el orden de las entradas de control de acceso (ACE) difiere entre AEM 6.5 y AEM LTS (6.6.x). En AEM 6.5, los ACE personalizados se anexan después de default/product ACE en las mismas rutas. En AEM LTS, las ACL personalizadas se insertan antes de las ACE predeterminadas. Por ejemplo, en una ruta como /content/projects, puede aparecer una entrada de grupo personalizado Permitir antes de una entrada predeterminada Denegar a todos. Dado que todos los usuarios son miembros del grupo Todos, la entrada Denegar puede anular los permisos de grupo personalizados, lo que afecta a los permisos de eliminación y escritura para esos grupos. No se registra ningún mensaje de error, pero los permisos efectivos se ven afectados.

Causa

Un cambio en el orden de inserción de ACL de RepoInit en AEM LTS provoca que las entradas personalizadas de Permitir se inserten antes de las entradas predeterminadas de Denegar, lo que da como resultado reglas de Denegar que anulan los permisos personalizados. La eliminación y readición explícitas de ACL a través de RepoInit garantiza el orden correcto.

Resolución resolution

Para solucionar el problema, siga estos pasos:

  1. Actualice la configuración de RepoInit para eliminar explícitamente las ACL personalizadas existentes de las rutas afectadas antes de volver a agregarlas. Por ejemplo:

    code language-none
    set ACL for
    remove * on /content/projects
    allow jcr:lockManagement, jcr:read, jcr:versionManagement, jcr:write on /content/projects
    end
    

Reemplace <custom-group> con su nombre de grupo real.
​2. Implemente la configuración actualizada de RepoInit a través de la canalización de implementación estándar.
​3. Después de la implementación, compruebe que el orden de ACL sea el esperado y que los permisos de grupo personalizados sean efectivos. Puede utilizar CRXDE o la consola de seguridad de AEM para confirmar que las entradas personalizadas de Permitir aparecen después de las entradas predeterminadas de Denegar para las rutas relevantes.
​4. Pruebe las operaciones de eliminación y escritura para los grupos afectados para asegurarse de que los permisos son correctos.
​5. Evite la reordenación manual de ACL en CRXDE para entornos de producción, ya que no es una solución escalable o compatible a largo plazo.

recommendation-more-help
experience-cloud-kcs-help-kbarticles