Activation de MFA pour la connexion de l’auteur AEM via Adobe IMS ou un fournisseur d’identité externe
AEM ne fournit pas de MFA (Multi-Factor Authentication) natif pour les noms d’utilisateur et mots de passe locaux, ce qui est la source de la plupart des confusions dans les demandes de MFA. MFA est pris en charge uniquement lorsque l’authentification est déléguée à Adobe IMS ou à un fournisseur d’identité externe (IdP) tel qu’Okta, Azure AD ou tout fournisseur SAML/OIDC qui l’applique, car l’écran de connexion d’AEM lui-même ne contient aucune logique MFA. Le défi doit être relevé avant qu’AEM ne reçoive l’authentification, de sorte que les comptes locaux, qui contournent les IdP externes, ne disposent d’aucun mécanisme d’application. La détermination du modèle d’authentification et l’activation de MFA au niveau de la couche IMS ou IdP fournissent une MFA appliquée pour la connexion de l’auteur AEM.
Description description
Problème : MFA ne peut pas être activé directement sur la connexion de l’auteur AEM ou pour les comptes AEM locaux
Description
Les clients demandent une autorisation MFA sur les pages de connexion de l’instance de création AEM pour garantir la conformité en matière de sécurité. Cela prêter à confusion entre plusieurs chemins d’accès : l’autorisation MFA Adobe IMS, l’autorisation MFA basée sur IdP pour les Federated ID, la vérification en deux étapes facultative d’Adobe ID, l’autorisation MFA non prise en charge pour les utilisateurs locaux d’AEM et les intégrations MFA personnalisées telles que l’authentification OTP AEM Forms JEE ou les gestionnaires d’authentification personnalisés. Ces requêtes se produisent dans AEMaaCS, AMS 6.5 et AEM Forms JEE. L’écran de connexion d’AEM n’implémente pas la logique MFA, le problème doit donc se produire avant qu’AEM ne reçoive l’authentification.
Environnement :
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
- AEM Managed Services (AMS 6.5)
- AEM FORMS JEE
- Fournisseurs d’identité Adobe IMS et SAML/OIDC externes
Problème/Symptômes :
- Le client demande l’activation de MFA sur la connexion de l’auteur AEM pour tous les utilisateurs.
- Le client demande une autorisation MFA pour les comptes locaux ou non-SSO, que AEM ne prend pas en charge par défaut.
Cause principale :
L’écran de connexion AEM n’implémente pas la logique MFA. L’authentification MFA doit avoir lieu avant qu’AEM ne reçoive une authentification, par le biais d’Adobe IMS ou d’un Federated SAML/OIDC IdP qui l’applique. Les comptes AEM locaux contournent les IdP externes et ne disposent donc d’aucun mécanisme d’application MFA.
Comment confirmer
-
Déterminez votre modèle d’authentification en confirmant si les utilisateurs s’authentifient via Adobe IMS, Federated SSO (SAML/OIDC) ou des comptes AEM locaux :
- AEMaaCS utilise toujours IMS (Adobe ID, Business ID ou Federated ID).
- AMS 6.5 utilise des comptes IMS, SAML, LDAP ou locaux.
- AEM Forms JEE peut également implémenter un OTP personnalisé via OpenAPI.
-
Classez vos groupes d’utilisateurs en utilisateurs Federated ID, utilisateurs Adobe ID ou utilisateurs AEM locaux, puis validez en examinant le comportement de l’écran de connexion (IMS ou local).
Résolution resolution
-
Pour l’authentification Adobe IMS, activez MFA via l’Admin Console. Accédez à adminconsole.adobe.com → Paramètres → Confidentialité et sécurité → Système d’authentification et activez l’application MFA pour votre annuaire d’utilisateurs. Déconnectez-vous, reconnectez-vous avec un Federated ID et confirmez que le défi MFA apparaît depuis l’IdP.
-
Pour les utilisateurs de Federated ID (SSO), configurez MFA directement dans votre IdP. Mettre en œuvre l’AMF obligatoire dans la politique d’accès conditionnel de l’IdP afin que l’IdP demande l’AMF avant d’émettre le jeton SAML/OIDC à AEM. Testez la connexion à partir d’un utilisateur correspondant à la politique. Si le défi n’apparaît pas, vérifiez les journaux d’accès IdP et confirmez que les URL du client d’assertion SAML correspondent à vos noms d’hôtes d’environnement AEM.
-
comprendre les limites d’Adobe ID MFA pour les utilisateurs et utilisatrices externes ; Adobe ID MFA est facultatif et ne peut pas être appliqué globalement. Les utilisateurs d’agences externes peuvent activer indépendamment la vérification en deux étapes sur la page de leur compte Adobe ID. Si une application est requise, utilisez des Federated ID au lieu des Adobe ID.
-
Pour les utilisateurs AEM locaux, précisez que MFA n’est pas pris en charge en standard. Les comptes locaux doivent être migrés vers SSO/IMS pour l’application MFA. Vérifiez si des comptes locaux existent toujours sous
/useradminet planifiez un chemin de migration pour eux. -
Pour les clients AEM Forms JEE qui ont besoin de l’AMF SMS-OTP, configurez une intégration SMS tierce :
- Choisissez un fournisseur SMS et obtenez les informations d’identification de l’API.
- Créez un fichier OpenAPI/Swagger 2.0 décrivant les points d’entrée d’envoi et de vérification OTP.
- Effectuez l’intégration à l’aide de l’intégration de données AEM Forms avec OpenAPI.
- Configurez la connexion à HTML Workspace pour déclencher l’appel OTP.
Effectuez une connexion mobile à HTML Workspace et confirmez la diffusion par SMS.
6. Pour les workflows MFA personnalisés sur la page de connexion d’AEM (AEMaaCS ou AMS), notez qu’un gestionnaire d’authentification personnalisé est nécessaire. La prise en charge d’Adobe n’implémente ni ne débogue les gestionnaires personnalisés. Faites donc appel à Adobe Consulting ou à un partenaire pour ce travail.
Validation
- Confirmez les déclencheurs d’AMF basés sur IMS ou IdP avant la création de la session AEM.
- Tentez de vous connecter avec un utilisateur non compatible avec MFA et vérifiez que l’accès est bloqué conformément à la politique.
- Pour le mot de passe à usage unique des SMS de Forms JEE, vérifiez que les journaux OTP affichent une requête et une réponse réussies pour l’utilisateur ou l’utilisatrice test.
Lecture connexe
- Adobe Admin Console — paramètres d’authentification
- Options d’authentification AEMaaCS
- Authentification Adobe IMS et prise en charge d’Admin Console pour AEM Managed Services
- Comprendre l’authentification Adobe IMS avec AEM sur Adobe Managed Services
- AEM Forms JEE — Authentification SMS à deux facteurs