Conflitti di configurazione di Content Security Policy in AEM
Rigorose regole Content Security Policy (CSP) spesso interrompono l’interfaccia utente di AEM Author, attivano gli avvisi dello scanner sulle intestazioni CSP mancanti o causano problemi di distribuzione quando i CSP vengono applicati in ambienti Author e Publish. Configura i CSP a livello di Dispatcher o CDN, esonera gli ambienti di authoring da criteri rigidi e applica i CSP solo se necessario.
Descrizione description
Ambiente
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
- AEM Managed Services
- Adobe Developer App Builder
Problema/Sintomi
- Impossibile caricare barre degli strumenti, componenti o iframe dell’interfaccia utente di authoring.
- Gli scanner di sicurezza segnalano intestazioni CSP mancanti nelle pagine di accesso.
- I siti cessano di funzionare dopo l’applicazione di direttive CSP restrittive, come default-src “self”.
- Le direttive CSP che limitano unsafe-inline o unsafe-eval causano errori nell’interfaccia utente.
- Nessun endpoint di reporting CSP integrato disponibile.
Causa
AEM non fornisce supporto CSP completo preconfigurato. Molte librerie client di base dipendono da JavaScript in linea e da comportamenti incompatibili con i criteri CSP rigidi. L’applicazione di CSP a livello globale può influenzare involontariamente gli ambienti di authoring. I nonce CSP non vengono generati per impostazione predefinita e richiedono un’implementazione personalizzata. Per impostazione predefinita, le pagine di accesso non includono le intestazioni CSP.
Risoluzione resolution
Per risolvere il problema, eseguire la procedura seguente:
- Identifica dove è configurata l’intestazione CSP, ad esempio CDN, Dispatcher o il livello proxy inverso.
- Utilizza nomi host separati per gli ambienti di authoring e pubblicazione.
- Rimuovi o esonera le intestazioni CSP dagli ambienti di authoring per evitare errori di interfaccia di authoring.
- Applica CSP solo agli ambienti di pubblicazione.
- Se sono necessari criteri più rigidi, utilizza l’inserimento nella whitelist del dominio o implementa una soluzione nonce personalizzata.
- Se è richiesto il reporting, gli endpoint di reporting CSP host si trovano al di fuori della piattaforma.
- Per un’applicazione coerente, applica la CSP a livello più esterno, ad esempio la CDN o il proxy inverso.
- Aggiungi le intestazioni CSP alle pagine di accesso solo se necessario per soddisfare i requisiti di sicurezza dell’analisi.
- Convalida la configurazione confermando che le risorse richieste vengono caricate correttamente e non si verificano violazioni CSP critiche.