Usuarios, grupos y permisos de AEM aem-users-groups-and-permissions

Adobe Experience Manager se basa en los usuarios, los grupos de usuarios y los perfiles de productos de Adobe IMS para proporcionar a los usuarios un acceso personalizable a AEM. Aprenda a definir grupos y permisos de AEM, que se basen en los grupos de usuarios proporcionados por AEM, y cómo funcionan de forma conjunta con las abstracciones de IMS de Adobe para proporcionar acceso fácil y personalizable a AEM.

Permisos de AEM Assets y control de acceso assets-permissions-and-access-control

El acceso a Adobe Experience Manager (AEM) Assets se controla mediante dos capas independientes que deben configurarse correctamente:

  1. Perfiles del producto Adobe Admin Console: otorga el derecho técnico para llegar a un entorno de AEM, por ejemplo, Usuario avanzado, Colaborador, Usuario limitado y Administradores.
  2. Pertenencia a grupos locales de AEM y ACL: controla lo que realmente puedes hacer una vez dentro de ese entorno, por ejemplo, cargar, editar, eliminar, aprobar y configurar.

La asignación de un perfil de producto en Admin Console es necesaria, pero no suficiente: un usuario puede ser un usuario avanzado con licencia completa en Admin Console y, aun así, se le puede bloquear en todas las operaciones de recursos si no se le coloca en el grupo local de AEM correcto. Por el contrario, la pertenencia correcta al grupo local de AEM no tiene ningún efecto si nunca se concedió al usuario un perfil de producto de Admin Console para el entorno.

Permisos necesarios para operaciones comunes permissions-required-for-common-operations

hay funcionamiento
Permiso o grupo requerido
Notas
Cargar un recurso a /content/dam
rep:write en la ruta target /content/dam
La pertenencia a un grupo por sí sola no garantiza que esto se herede en el nivel de usuario. Si las cargas fallan para usuarios específicos mientras que otros en el mismo grupo se realizan correctamente, verifique que rep:write esté presente en la ACL efectiva del usuario y no se presuponga que pertenece al grupo.
Buscar o ver recursos en la interfaz de usuario de administración de recursos digitales (DAM)
Acceso de lectura a /content/dam (normalmente a través de dam-users) y jcr:read en /conf/global/settings/dam/adminui-extension/metadataschema.
La interfaz de usuario de Assets resuelve las definiciones de esquema de metadatos de /conf para procesar los resultados. Si un grupo tiene acceso total a /content/dam pero no tiene acceso de lectura a la ruta de acceso de configuración del esquema, la interfaz de usuario genera una NullPointerException y search/browse produce un error de forma silenciosa. Este no es un problema de permiso /content/dam aunque parezca uno.
Crear o editar un perfil de carpeta
Pertenencia al grupo de administradores locales.
Una asignación de Admin Console Administrator no es lo mismo, el botón Create para perfiles de carpeta solo se representa para cuentas que también son miembros del grupo de administradores locales de AEM.
Crear o editar un esquema de metadatos personalizado
jcr:read recursivo en /conf, /conf/global/settings/dam/adminui-extension/metadataschema, y jcr:write en /conf/global/settings/dam/adminui-extension y su subnodo metadataschema.
El acceso de escritura al nodo metadataschema por sí solo no es suficiente; el editor de esquemas también necesita leer el árbol principal /conf para procesarse correctamente.
Editar campos de metadatos de recursos (por ejemplo, revisar el estado en recursos ingeridos por Content Hub)
dam-users miembros del grupo.
Se aplica incluso a los recursos ingeridos mediante Content Hub. El permiso de edición subyacente sigue siendo el modelo de grupo DAM estándar de AEM.
Usar la acción Compartir vínculo
jcr:modifyAccessControl en la carpeta y el grupo no se debe excluir de Permitir solo para grupos
Configurado en Herramientas > Assets > Configuraciones de Assets > Vínculo compartido. Se ha observado que esto difiere entre entornos (por ejemplo, está presente en el servidor de desarrollo, pero falta en el servidor de producción) incluso con un código idéntico, por lo que debe comprobar tanto la ACL como esta pantalla de configuración por entorno.
Obtenga una licencia y guarde un recurso de Adobe Stock
Pertenencia al grupo de licencias de Stock y al grupo de creación DAM base (por ejemplo, dam-users)
La pertenencia al grupo Stock por sí sola no es suficiente para completar el flujo de trabajo Licencia y guardar.
Visualización del ancho de banda y el almacenamiento en Dynamic Media Classic
Privilegios de administrador del sistema.
Los privilegios insuficientes aparecen como error de Scene7 #2046 en lugar de un mensaje de permiso denegado estándar.
Acceso a la API mediante un token web JSON (JWT), un token portador o una cuenta técnica
El usuario de AEM subyacente de la cuenta técnica debe agregarse explícitamente al grupo de AEM requerido (por ejemplo, un grupo de solo vista).
Al aprovisionar un perfil de producto o servicio en la consola de administrador, se crea el usuario de la cuenta técnica. Esto no le otorga automáticamente todos los grupos de AEM necesarios para obtener respuestas de API completas, por ejemplo, listas de representación completas. La pertenencia al grupo de AEM de la cuenta aún necesita una configuración independiente.

Grupo de herencia y evaluación de permisos group-inheritance-and-permission-evaluation

  • Los permisos aplicados a una carpeta principal se aplican en cascada a las carpetas y recursos secundarios de forma predeterminada.
  • Las reglas de denegación explícitas tienen prioridad sobre las reglas de permiso. Puede ser miembro de un grupo que haya permitido el acceso, pero si (directamente o a través de otro grupo) también está sujeto a una regla de denegación jcr:read (u otra) en esa ruta o en una ruta antecesora, la denegación prevalecerá, incluso cuando ambos casos parezcan tener pertenencias de grupo idénticas en la consola de administrador.
  • Cuando dos usuarios con permisos aparentemente idénticos se comportan de manera diferente, compare sus ACL efectivos (Herramientas > Seguridad > Permisos o el Explorador de repositorios), no solo sus listas de pertenencia a grupos. Debe buscar específicamente reglas de denegación con ámbito de uno de los grupos.

Distinción de tipos de grupo distinguishing-group-types

AEM no separa visualmente los tipos de grupos en Herramientas > Seguridad > Grupos, lo que dificulta las auditorías de permisos grandes. Utilice estas reglas para clasificar un grupo:

  • Los grupos OOTB (predefinidos) tienen identificadores de grupo fijos y conocidos, por ejemplo, administradores, usuarios DAM y autores de contenido.
  • Los grupos IMS-synced que se crean automáticamente a partir de los grupos de usuarios de la consola de administrador tienen una propiedad rep:externalId que termina en ;ims.
  • Los grupos personalizados creados directamente en AEM no tienen la propiedad rep:externalId.

La guía de Adobe es tratar el OOTB y los grupos locales personalizados como los bloques de creación principales para los permisos, y tratar los grupos sincronizados con IMS puramente como puntos de entrada que asignan asignaciones de la consola de administrador a AEM, no como un lugar para crear capas de ACL ad hoc adicionales.

Comportamiento específico de Content Hub y Brand Portal content-hub-brand-portal-specific-behavior

  • El acceso a Content Hub no está controlado por grupos específicos de Content Hub. Está controlado por perfiles de producto de la consola de administración específicos del entorno, generalmente denominados AEM Assets Usuarios limitados - entrega - Programa - Entorno .
  • El acceso a ContentHub solo se concede a través del perfil de producto Usuario limitado. El perfil Usuario avanzado no concede acceso a ContentHub por sí solo. La asignación de Usuario avanzado y Usuario limitado a la misma cuenta no duplica las licencias.
  • Los derechos de administrador de Content Hub requieren la pertenencia a perfiles de producto específicos (Usuarios limitados de AEM Assets - administradores de envío y de AEM - autor de producción). La visibilidad de la ficha Admin en la interfaz de usuario no es en sí misma una prueba de los derechos de administrador.
  • Cuando están habilitadas, las reglas de Control de acceso basado en atributos (ABAC) se configuran en modo de autoservicio mediante el asistente de IA o el agente de control dentro de Content Hub; no hay ninguna pantalla de permisos de ABAC dedicada independiente. Si grupos específicos no pueden ver ningún recurso en Content Hub a pesar de que las asignaciones de grupo o perfil tengan un aspecto correcto, compruebe si las políticas de ABAC están habilitadas y si los atributos de usuario o los metadatos de recurso cumplen esas políticas antes de asumir una configuración incorrecta de grupo.
  • Los cambios realizados en los usuarios o grupos en la consola de administración no se reflejan en Brand Portal en tiempo real. Un trabajo de sincronización en segundo plano se ejecuta aproximadamente cada 8 horas, por lo que se tardan entre 5 y 10 horas en solucionar el problema de que un informe de cambios no aparezcan como un error.
  • Los usuarios invitados siguen sin poder acceder a una colección marcada como pública en Brand Portal si la carpeta subyacente de administración de recursos digitales (DAM) no es pública y los recursos no se publican desde los AEM Assets. La visibilidad a nivel de colección no anula la visibilidad a nivel de carpeta.
  • Un grupo de usuarios cerrado (CUG) aplicado a una ruta DAM puede bloquear la visibilidad del lado del editor por entorno incluso después de una replicación correcta. Una propiedad cq:lastReplicated que falta es una señal de diagnóstico útil de que el recurso nunca se publicó realmente (a diferencia de ser bloqueado por CUG después de la publicación).

Solución de problemas de errores de permisos denegados troubleshooting-permission-denied-errors

  1. Confirme la asignación del perfil de producto de la consola de administración para el entorno correcto (el perfil autor frente a la entrega o la instancia de Content Hub se configuran por separado; el perfil Usuarios limitados en particular se encuentra en una instancia de entrega independiente, no en la instancia de autor principal).
  2. Confirme la pertenencia al grupo local de AEM correspondiente, no solo el perfil de la consola de administración, ya que ambos son obligatorios.
  3. Compruebe si inicia sesión con su organización o cuenta de Adobe de la empresa en lugar de con un Adobe ID personal; el acceso asignado a la cuenta de la organización no aparece si inicia sesión personalmente. También se puede requerir la inclusión en la lista blanca.
  4. Inspeccione la ACL efectiva en la ruta específica en el navegador del repositorio o en la interfaz de usuario de seguridad o permisos para ver las reglas de denegación que anulan una regla de permiso de un grupo que, de lo contrario, se corrige.
  5. Para los errores de búsqueda o exploración de DAM con lo que parece ser un acceso correcto de /content/dam, compruebe específicamente el acceso de lectura a /conf/global/settings/dam/adminui-extension/metadataschema. Este es un bloqueador común, no obvio.
  6. Para errores de edición de esquema de metadatos o perfil de carpeta, confirme la pertenencia al grupo de administradores locales (perfiles de carpeta) o la combinación de lectura y escritura recursiva completa de /conf. Las concesiones más limitadas que tienen un aspecto correcto suelen estar incompletas.
  7. La asignación de la consola de administrador nunca concede capacidades en la aplicación, compruebe siempre que exista el grupo local de AEM o la ACL correspondiente.

Recursos adicionales

​+ Compatibilidad con IMS para Adobe Experience Manager as a Cloud Service
​+ Grupos de usuarios proporcionados por AEM y sus permisos

recommendation-more-help
experience-manager-learn-help-cloud-service