Abilitazione di MFA per l’accesso di AEM Author tramite Adobe IMS o un provider di identità esterno

AEM non fornisce l’autenticazione a più fattori (MFA) nativa per i nomi utente e le password locali, che è la fonte di maggiore confusione nelle richieste MFA. MFA è supportato solo quando l’autenticazione è delegata ad Adobe IMS o a un provider di identità esterno (IdP) come Okta, Azure AD o qualsiasi provider SAML/OIDC che la impone, perché la schermata di accesso di AEM stessa non contiene alcuna logica MFA. La sfida deve verificarsi prima che AEM riceva l’autenticazione, pertanto gli account locali, che ignorano gli Id esterni, non hanno alcun meccanismo di applicazione. La determinazione del modello di autenticazione e l’abilitazione di MFA a livello IMS o IdP fornisce l’MFA applicato per l’accesso di AEM Author.

Descrizione description

Problema: non è possibile abilitare MFA direttamente all’accesso di AEM Author o per gli account AEM locali

Descrizione

I clienti richiedono l’autenticazione MFA nelle pagine di accesso di AEM Author per motivi di sicurezza e sorge confusione tra diversi percorsi distinti: Adobe IMS MFA, autenticazione MFA basata su IdP per Federated ID, verifica opzionale in due passaggi per Adobe ID, autenticazione MFA non supportata per gli utenti AEM locali e integrazioni MFA personalizzate, come AEM Forms JEE OTP o gestori di autenticazione personalizzati. Queste richieste si verificano in AEMaaCS, AMS 6.5 e AEM Forms JEE. La schermata di accesso di AEM non implementa la logica MFA, pertanto la sfida deve verificarsi prima che AEM riceva l’autenticazione.

Ambiente:

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)
  • AEM Managed Services (AMS 6.5)
  • JEE per AEM Forms
  • Adobe IMS e provider di identità SAML/OIDC esterni

Problema/Sintomi:

  • Il cliente richiede l’abilitazione di MFA per tutti gli utenti con il login di AEM Author.
  • Il cliente richiede l’MFA per account locali o non SSO, che AEM non supporta come funzionalità integrata.

Causa principale:

La schermata di accesso di AEM non implementa la logica MFA. L’MFA deve verificarsi prima che AEM riceva l’autenticazione tramite Adobe IMS o un Federated SAML/OIDC IdP che la applica. Gli account AEM locali ignorano gli Id esterni e non dispongono pertanto di alcun meccanismo di applicazione MFA.

Come confermare

  1. Determina il modello di autenticazione confermando se gli utenti si autenticano tramite Adobe IMS, Federated SSO (SAML/OIDC) o account AEM locali:

    • AEMaaCS utilizza sempre IMS (Adobe ID, Business ID o Federated ID).
    • AMS 6.5 utilizza account IMS, SAML, LDAP o locali.
    • JEE per AEM Forms può implementare anche OTP personalizzato tramite OpenAPI.
  2. Dividi in categorie i tuoi gruppi di utenti in utenti Federated ID, utenti Adobe ID o utenti AEM locali, quindi effettua la convalida controllando il comportamento della schermata di accesso (IMS rispetto a locale).

Risoluzione resolution

  1. Per l’autenticazione Adobe IMS, abilita MFA tramite Admin Console. Vai a adminconsole.adobe.com → Impostazioni → Privacy e sicurezza → Sistema di autenticazione e abilita l’imposizione MFA per la directory utente. Esci, accedi di nuovo con un Federated ID e conferma che la richiesta MFA venga visualizzata dall’IdP.

  2. Per gli utenti Federated ID (SSO), configura MFA direttamente nel tuo IdP. Implementa l’MFA obbligatorio nei criteri di accesso condizionale dell’IdP in modo che l’IdP richieda l’MFA prima di emettere il token SAML/OIDC in AEM. Verifica l’accesso da un utente corrispondente al criterio. Se la richiesta di verifica non viene visualizzata, controlla i registri di accesso IdP e conferma che gli URL consumer di asserzione SAML corrispondano ai nomi host del tuo ambiente AEM.

  3. Comprendere le limitazioni di Adobe ID MFA per gli utenti esterni. Adobe ID MFA è facoltativo e non può essere applicato a livello globale. Gli utenti di agenzie esterne possono abilitare in modo indipendente la verifica in due passaggi sulla pagina dell’account Adobe ID. Se è richiesta l’imposizione, utilizza Federated ID invece degli Adobe ID.

  4. Per gli utenti AEM locali, specifica che MFA non è supportato come funzionalità integrata. Gli account locali devono essere migrati a SSO/IMS per l’applicazione MFA. Verificare se esistono ancora account locali in /useradmin e pianificare un percorso di migrazione per tali account.

  5. Per i clienti AEM Forms JEE che richiedono MFA SMS-OTP, configura un’integrazione SMS di terze parti:

    • Scegli un provider SMS e ottieni le credenziali API.
    • Crea un file OpenAPI/Swagger 2.0 che descrive gli endpoint OTP di invio e verifica.
    • Integrare utilizzando l’integrazione dei dati di AEM Forms con OpenAPI.
    • Configura l’accesso a HTML Workspace per attivare la chiamata OTP.

Effettua l’accesso a un Workspace HTML per dispositivi mobili e conferma la consegna SMS.
​6. Per i flussi di lavoro MFA personalizzati nella pagina di accesso di AEM (AEMaaCS o AMS), tieni presente che questo richiede un gestore di autenticazione personalizzato. Il supporto Adobe non implementa o esegue il debug dei gestori personalizzati, pertanto coinvolgi Adobe Consulting o un partner per questo lavoro.

Convalida

  1. Conferma i trigger MFA basati su IMS o IdP prima della creazione della sessione di AEM.
  2. Tenta di accedere con un utente non abilitato per MFA e conferma che l’accesso sia bloccato per criterio.
  3. Per Forms JEE SMS OTP, conferma che i registri OTP mostrino una richiesta e una risposta riuscite per l’utente di test.

Lettura correlata

recommendation-more-help
experience-cloud-kcs-help-kbarticles