Conflits de configuration de la politique de sécurité du contenu dans AEM

Les règles strictes de la politique de sécurité du contenu (CSP) enfreignent souvent l’interface utilisateur de création d’AEM, déclenchent des avertissements du scanner concernant les en-têtes CSP manquants ou entraînent des problèmes de déploiement lorsque la CSP est appliquée dans les environnements de création et de publication. Configurez le CSP sur la couche Dispatcher ou CDN, exemptez les environnements de création de politiques strictes et appliquez le CSP uniquement lorsque cela est nécessaire.

Description description

Environnement

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)
  • AEM Managed Services
  • Adobe Developer App Builder

Problème/Symptômes

  • Les barres d’outils, composants ou iFrames de l’interface utilisateur de création ne se chargent pas.
  • Les analyseurs de sécurité signalent les en-têtes CSP manquants sur les pages de connexion.
  • Les sites ne fonctionnent plus après l’application de directives CSP restrictives telles que default-src « self ».
  • Les directives CSP qui limitent les échecs d’interface utilisateur liés à un niveau de sécurité incorrect ou à un niveau de sécurité incorrect
  • Aucun point d’entrée de rapport CSP intégré n’est disponible.

Cause

AEM ne fournit pas de prise en charge complète des CSP prêts à l’emploi. De nombreuses bibliothèques clientes principales dépendent de JavaScript et de comportements intégrés qui sont incompatibles avec les politiques CSP strictes. L’application globale de CSP peut involontairement affecter les environnements de création. Les nonces CSP ne sont pas générés par défaut et nécessitent une implémentation personnalisée. Par défaut, les pages de connexion n’incluent pas non plus d’en-têtes CSP.

Résolution resolution

Pour résoudre ce problème, procédez comme suit :

  1. Identifiez l’emplacement de configuration de l’en-tête CSP, tel que le réseau CDN, Dispatcher ou la couche de proxy inverse.
  2. Utilisez des noms d’hôtes distincts pour les environnements de création et de publication.
  3. Supprimez ou exemptez les en-têtes CSP des environnements de création pour éviter les échecs de l’interface de création.
  4. Appliquez la CSP uniquement aux environnements de publication.
  5. Si des politiques plus strictes sont requises, utilisez la mise en whiteliste de domaine ou implémentez une solution à usage unique personnalisée.
  6. Hôtez les points d’entrée de création de rapports CSP en dehors de la plateforme si la création de rapports est requise.
  7. Appliquez la CSP au niveau de la couche la plus externe, comme le réseau CDN ou le proxy inverse, pour une application cohérente.
  8. Ajoutez des en-têtes CSP aux pages de connexion uniquement lorsque cela est nécessaire pour répondre aux exigences d’analyse de sécurité.
  9. Validez la configuration en confirmant que les ressources requises se chargent correctement et qu’aucune violation critique de la CSP ne se produit.

Lecture connexe

recommendation-more-help
experience-cloud-kcs-help-kbarticles