Usuarios, grupos y permisos de AEM aem-users-groups-and-permissions
Adobe Experience Manager se basa en los usuarios, los grupos de usuarios y los perfiles de productos de Adobe IMS para proporcionar a los usuarios un acceso personalizable a AEM. Aprenda a definir grupos y permisos de AEM, que se basen en los grupos de usuarios proporcionados por AEM, y cómo funcionan de forma conjunta con las abstracciones de IMS de Adobe para proporcionar acceso fácil y personalizable a AEM.
Permisos de AEM Assets y control de acceso assets-permissions-and-access-control
El acceso a Adobe Experience Manager (AEM) Assets se controla mediante dos capas independientes que deben configurarse correctamente:
- Perfiles del producto Adobe Admin Console: otorga el derecho técnico para llegar a un entorno de AEM, por ejemplo, Usuario avanzado, Colaborador, Usuario limitado y Administradores.
- Pertenencia a grupos locales de AEM y ACL: controla lo que realmente puedes hacer una vez dentro de ese entorno, por ejemplo, cargar, editar, eliminar, aprobar y configurar.
La asignación de un perfil de producto en Admin Console es necesaria, pero no suficiente: un usuario puede ser un usuario avanzado con licencia completa en Admin Console y, aun así, se le puede bloquear en todas las operaciones de recursos si no se le coloca en el grupo local de AEM correcto. Por el contrario, la pertenencia correcta al grupo local de AEM no tiene ningún efecto si nunca se concedió al usuario un perfil de producto de Admin Console para el entorno.
Permisos necesarios para operaciones comunes permissions-required-for-common-operations
Grupo de herencia y evaluación de permisos group-inheritance-and-permission-evaluation
- Los permisos aplicados a una carpeta principal se aplican en cascada a las carpetas y recursos secundarios de forma predeterminada.
- Las reglas de denegación explícitas tienen prioridad sobre las reglas de permiso. Puede ser miembro de un grupo que haya permitido el acceso, pero si (directamente o a través de otro grupo) también está sujeto a una regla de denegación jcr:read (u otra) en esa ruta o en una ruta antecesora, la denegación prevalecerá, incluso cuando ambos casos parezcan tener pertenencias de grupo idénticas en la consola de administrador.
- Cuando dos usuarios con permisos aparentemente idénticos se comportan de manera diferente, compare sus ACL efectivos (Herramientas > Seguridad > Permisos o el Explorador de repositorios), no solo sus listas de pertenencia a grupos. Debe buscar específicamente reglas de denegación con ámbito de uno de los grupos.
Distinción de tipos de grupo distinguishing-group-types
AEM no separa visualmente los tipos de grupos en Herramientas > Seguridad > Grupos, lo que dificulta las auditorías de permisos grandes. Utilice estas reglas para clasificar un grupo:
- Los grupos OOTB (predefinidos) tienen identificadores de grupo fijos y conocidos, por ejemplo, administradores, usuarios DAM y autores de contenido.
- Los grupos IMS-synced que se crean automáticamente a partir de los grupos de usuarios de la consola de administrador tienen una propiedad rep:externalId que termina en ;ims.
- Los grupos personalizados creados directamente en AEM no tienen la propiedad rep:externalId.
La guía de Adobe es tratar el OOTB y los grupos locales personalizados como los bloques de creación principales para los permisos, y tratar los grupos sincronizados con IMS puramente como puntos de entrada que asignan asignaciones de la consola de administrador a AEM, no como un lugar para crear capas de ACL ad hoc adicionales.
Comportamiento específico de Content Hub y Brand Portal content-hub-brand-portal-specific-behavior
- El acceso a Content Hub no está controlado por grupos específicos de Content Hub. Está controlado por perfiles de producto de la consola de administración específicos del entorno, generalmente denominados AEM Assets Usuarios limitados - entrega - Programa - Entorno .
- El acceso a ContentHub solo se concede a través del perfil de producto Usuario limitado. El perfil Usuario avanzado no concede acceso a ContentHub por sí solo. La asignación de Usuario avanzado y Usuario limitado a la misma cuenta no duplica las licencias.
- Los derechos de administrador de Content Hub requieren la pertenencia a perfiles de producto específicos (Usuarios limitados de AEM Assets - administradores de envío y de AEM - autor de producción). La visibilidad de la ficha Admin en la interfaz de usuario no es en sí misma una prueba de los derechos de administrador.
- Cuando están habilitadas, las reglas de Control de acceso basado en atributos (ABAC) se configuran en modo de autoservicio mediante el asistente de IA o el agente de control dentro de Content Hub; no hay ninguna pantalla de permisos de ABAC dedicada independiente. Si grupos específicos no pueden ver ningún recurso en Content Hub a pesar de que las asignaciones de grupo o perfil tengan un aspecto correcto, compruebe si las políticas de ABAC están habilitadas y si los atributos de usuario o los metadatos de recurso cumplen esas políticas antes de asumir una configuración incorrecta de grupo.
- Los cambios realizados en los usuarios o grupos en la consola de administración no se reflejan en Brand Portal en tiempo real. Un trabajo de sincronización en segundo plano se ejecuta aproximadamente cada 8 horas, por lo que se tardan entre 5 y 10 horas en solucionar el problema de que un informe de cambios no aparezcan como un error.
- Los usuarios invitados siguen sin poder acceder a una colección marcada como pública en Brand Portal si la carpeta subyacente de administración de recursos digitales (DAM) no es pública y los recursos no se publican desde los AEM Assets. La visibilidad a nivel de colección no anula la visibilidad a nivel de carpeta.
- Un grupo de usuarios cerrado (CUG) aplicado a una ruta DAM puede bloquear la visibilidad del lado del editor por entorno incluso después de una replicación correcta. Una propiedad cq:lastReplicated que falta es una señal de diagnóstico útil de que el recurso nunca se publicó realmente (a diferencia de ser bloqueado por CUG después de la publicación).
Solución de problemas de errores de permisos denegados troubleshooting-permission-denied-errors
- Confirme la asignación del perfil de producto de la consola de administración para el entorno correcto (el perfil autor frente a la entrega o la instancia de Content Hub se configuran por separado; el perfil Usuarios limitados en particular se encuentra en una instancia de entrega independiente, no en la instancia de autor principal).
- Confirme la pertenencia al grupo local de AEM correspondiente, no solo el perfil de la consola de administración, ya que ambos son obligatorios.
- Compruebe si inicia sesión con su organización o cuenta de Adobe de la empresa en lugar de con un Adobe ID personal; el acceso asignado a la cuenta de la organización no aparece si inicia sesión personalmente. También se puede requerir la inclusión en la lista blanca.
- Inspeccione la ACL efectiva en la ruta específica en el navegador del repositorio o en la interfaz de usuario de seguridad o permisos para ver las reglas de denegación que anulan una regla de permiso de un grupo que, de lo contrario, se corrige.
- Para los errores de búsqueda o exploración de DAM con lo que parece ser un acceso correcto de /content/dam, compruebe específicamente el acceso de lectura a /conf/global/settings/dam/adminui-extension/metadataschema. Este es un bloqueador común, no obvio.
- Para errores de edición de esquema de metadatos o perfil de carpeta, confirme la pertenencia al grupo de administradores locales (perfiles de carpeta) o la combinación de lectura y escritura recursiva completa de /conf. Las concesiones más limitadas que tienen un aspecto correcto suelen estar incompletas.
- La asignación de la consola de administrador nunca concede capacidades en la aplicación, compruebe siempre que exista el grupo local de AEM o la ACL correspondiente.
Recursos adicionales
+ Compatibilidad con IMS para Adobe Experience Manager as a Cloud Service
+ Grupos de usuarios proporcionados por AEM y sus permisos