Ordinamento ACL con RepoInit in Adobe Experience Manager LTS

In questo articolo viene descritto come le modifiche apportate all’ordine di inserimento ACL con le versioni di RepoInit in Adobe Experience Manager (AEM) LTS possono determinare l’override delle autorizzazioni Consenti gruppo personalizzate per le regole di negazione predefinite e vengono descritti i passaggi per garantire l’ordine ACL corretto.

Descrizione description

Ambiente

  • Adobe Experience Manager (AEM) 6.6.x (LTS SP2)
  • Adobe Experience Manager (AEM) 6.5.x

Problema/Sintomi

Quando i gruppi di authoring personalizzati e gli ACL vengono creati utilizzando Sling RepoInit, l’ordine delle voci di controllo di accesso (ACE) varia tra AEM 6.5 e AEM LTS (6.6.x). In AEM 6.5, gli ACE personalizzati vengono aggiunti dopo default/product ACE sugli stessi percorsi. In AEM LTS, gli ACL personalizzati vengono inseriti prima degli ACE predefiniti. In un percorso come /content/projects, ad esempio, è possibile che prima di una voce predefinita Nega tutti venga visualizzato un gruppo personalizzato Consenti immissione. Poiché tutti gli utenti sono membri del gruppo Everyone, la voce Deny può ignorare le autorizzazioni del gruppo personalizzato, influendo sulle autorizzazioni di eliminazione e scrittura per tali gruppi. Non vengono registrati messaggi di errore, ma sono interessate le autorizzazioni effettive.

Causa

Una modifica nell’ordine di inserimento dell’ACL RepoInit in AEM LTS fa sì che le voci Consenti personalizzate vengano inserite prima delle voci Nega predefinite, con la conseguenza che le regole Nega sovrascrivono le autorizzazioni personalizzate. La rimozione e la aggiunta esplicita di ACL tramite RepoInit garantisce l’ordine corretto.

Risoluzione resolution

Per risolvere il problema, effettua le seguenti operazioni:

  1. Aggiorna la configurazione RepoInit per rimuovere esplicitamente gli ACL personalizzati esistenti dai percorsi interessati prima di aggiungerli nuovamente. Ad esempio:

    code language-none
    set ACL for
    remove * on /content/projects
    allow jcr:lockManagement, jcr:read, jcr:versionManagement, jcr:write on /content/projects
    end
    

Sostituisci <custom-group> con il nome effettivo del gruppo.
​2. Distribuisci la configurazione RepoInit aggiornata tramite la pipeline di distribuzione standard.
​3. Dopo la distribuzione, verificare che l’ordine ACL sia quello previsto e che le autorizzazioni di gruppo personalizzate siano effettive. È possibile utilizzare CRXDE o la console Sicurezza di AEM per confermare che le voci Consenti personalizzate vengano visualizzate dopo le voci Rifiuta predefinite per i percorsi rilevanti.
​4. Eseguire test delle operazioni di eliminazione e scrittura per i gruppi interessati per verificare che le autorizzazioni siano corrette.
​5. Evita il riordinamento manuale ACL in CRXDE per gli ambienti di produzione, in quanto non si tratta di una soluzione scalabile o supportata a lungo termine.

recommendation-more-help
experience-cloud-kcs-help-kbarticles