AEM ユーザー、グループ、権限 aem-users-groups-and-permissions

Adobe Experience Manager は、Adobe IMS ユーザー、ユーザーグループおよび製品プロファイルに基づいて構築され、AEM へのカスタマイズ可能なアクセスをユーザーに提供します。 AEM が提供するユーザーグループに基づいて作成される AEM グループと権限を定義する方法、および Adobe IMS の抽象概念と連携して、AEM へのシームレスでカスタマイズ可能なアクセスを提供する方法について説明します。

AEM Assetsの権限とアクセス制御 assets-permissions-and-access-control

Adobe Experience Manager(AEM)Assetsへのアクセスは、正しく設定する必要がある2つの独立したレイヤーによって制御されます。

  1. Adobe Admin Console製品 プロファイル:Power User、Collaborator、Limited User、Administratorsなど、AEM環境に到達するための技術的な使用権限を付与します。
  2. AEM ローカル グループ メンバーシップとACL:その環境内で実際に実行できる処理(アップロード、編集、削除、承認、設定など)を制御します。

Admin Consoleで製品プロファイルを割り当てることは必要ですが、十分ではありません。ユーザーはAdmin Consoleの完全なライセンスを取得したPower Userであり、正しいAEM ローカルグループに配置されていない場合でも、すべてのアセットオペレーションからブロックされる可能性があります。 逆に、Admin Console製品プロファイルが付与されていない場合、正しいAEMローカルグループメンバーシップは影響を受けません。

共通の操作に必要な権限 permissions-required-for-common-operations

操作
必要な権限またはグループ
備考
アセットを​ /content/dam ​にアップロード
ターゲット /content/dam パス​の​担当者:write
グループメンバーシップのみでは、これがユーザーレベルで継承されることを保証しません。 特定のユーザーに対するアップロードが失敗し、同じグループ内の他のユーザーが成功した場合は、rep:write​がユーザーの有効なACLに実際に存在し、グループメンバーシップから想定されていないことを確認します。
デジタルアセット管理(DAM) UIでのアセットの検索または表示
/conf/global/settings/dam/adminui-extension/metadataschema​の​/content/dam (通常はdam-users)および​ jcr:read ​への読み取りアクセス。
Assets UIは、/conf​からメタデータスキーマ定義を解決して結果をレンダリングします。 グループに完全な​/content/dam アクセス権があるが、スキーマ設定パスへの読み取りアクセス権がない場合、UIは​ NullPointerException ​と​ search/browse ​をサイレントにスローします。 /content/dam​権限の問題とは見えますが、この問題は問題ではありません。
フォルダープロファイルの作成または編集
ローカル管理者グループのメンバーシップ。
Admin Console Administrator​の割り当てが同じではありません。フォルダープロファイルの​Create ボタンは、AEMのローカル管理者グループのメンバーでもあるアカウントにのみレンダリングされます。
カスタムメタデータスキーマの作成または編集
再帰的な​jcr:read/conf/conf/global/settings/dam/adminui-extension/metadataschema)、および​jcr:write/conf/global/settings/dam/adminui-extension)とそのmetadataschema サブノード)。
metadataschema ノードへの書き込みアクセスだけでは不十分です。スキーマエディターは、正しくレンダリングするために親​/conf ツリーを読み取る必要もあります。
アセットのメタデータフィールドを編集する(例:Content Hubで取り込んだアセットのレビューステータス)
dam-users グループメンバーシップ。
Content Hubを通じて取り込まれたアセットにも適用されます。 基礎となる編集権限は、引き続きAEMの標準DAM グループモデルです。
リンクを共有 アクションを使用
フォルダー上の​ jcr:modifyAccessControl ​です。グループを​から除外しないでください。グループのみ許可
ツール > Assets > Assets設定 > リンク共有​で構成されています。 これは、同じコードを使用しても環境間で異なることが観察されています(例えば、開発サーバーには存在しますが、実稼動サーバーには存在しません)。そのため、環境ごとにACLとこの設定画面の両方を確認する必要があります。
Adobe Stock アセットのライセンスを取得して保存
Stock ライセンスグループとベース DAM オーサリンググループの両方のメンバーシップ(例:dam-users
Stock グループのメンバーシップだけでは、ライセンスと保存 ワークフローを完了するには不十分です。
Dynamic Media Classicでの帯域幅とストレージの表示
システム管理者権限:
Scene7 エラー​ #2046 ​として表示される権限が不十分です。通常の権限で拒否されたメッセージではありません。
JSON Web Token (JWT)ベアラートークンまたはテクニカルアカウントを介したAPI アクセス
テクニカルアカウントの基礎となるAEM ユーザーを、必要なAEM グループ(ビュー専用 グループなど)に明示的に追加する必要があります。
管理者コンソールで製品プロファイルまたはサービスをプロビジョニングすると、テクニカルアカウントユーザーが作成されます。 これにより、完全なレンディションリストなど、完全なAPI応答に必要なすべてのAEM グループが自動的に付与されるわけではありません。 アカウントのAEM グループメンバーシップには、引き続き個別の設定が必要です。

グループの継承と権限の評価 group-inheritance-and-permission-evaluation

  • 親フォルダーに適用される権限は、デフォルトで子フォルダーとアセットにカスケードされます。
  • 明示的な拒否ルールは、許可ルールよりも優先されます。 アクセスを許可しているグループのメンバーになることはできますが、そのパスまたは祖先パスで​jcr:read (またはその他)拒否ルールも適用される場合、両方のケースで管理者コンソールで同じグループメンバーシップが表示される場合でも、拒否が成功します。
  • 一見同じ権限を持つ2人のユーザーが異なる動作をする場合は、グループ メンバーシップ リストだけでなく、有効なACL (ツール > セキュリティ > 権限)を比較します。 グループの1つにスコープされた拒否ルールを特に探す必要があります。

グループタイプの区別 distinguishing-group-types

AEMでは、ツール > セキュリティ > グループ​でグループの種類が視覚的に分離されないため、大規模な権限監査が困難になります。 グループを分類するには、次のルールを使用します。

  • すぐに使える(OOTB)​個のグループには、修正済みの既知のグループ ID (管理者、dam ユーザー、コンテンツ作成者など)があります。
  • 管理者コンソールのユーザーグループから自動的に作成された​IMS同期 グループには、で終わる​​ rep :externalId​プロパティが含まれています。ims
  • AEMで直接作成されたカスタムグループには、rep:externalId プロパティがありません。

Adobeのガイダンスでは、OOTBとカスタムローカルグループを権限の主要な構成要素として扱い、IMS同期グループを純粋にエントリポイントとして扱い、管理者コンソールの割り当てをAEMにマッピングします。追加のアドホック ACLをレイヤー化する場所としてではなく、エントリポイントとして扱います。

Content HubとBrand Portalに固有の動作 content-hub-brand-portal-specific-behavior

  • Content Hub アクセスは、専用のContent Hub グループによって制御されません。 これは、環境固有の管理者コンソール製品プロファイルによって制御されます。通常、AEM Assets Limited Users - delivery - Programという名前です – 環境 .
  • ContentHub アクセスは、制限付きユーザー​製品プロファイルを通じてのみ付与されます。 Power User プロファイルは、ContentHubに独自のアクセス権を付与しません。 Power User​と​ Limited User ​の両方を同じアカウントに割り当てても、ライセンスを二重使用することはできません。
  • Content Hub管理者権限には、特定の製品プロファイルへのメンバーシップが必要です(AEM Assets Limited Users - delivery and AEM Administrators - production author)。 UIの​Admin タブの表示は、管理者権限の証明ではありません。
  • 属性ベースのアクセス制御(ABAC)ルールを有効にすると、Content Hub内のAI アシスタントまたはガバナンスエージェントを通じてセルフサービスで設定されます。別の専用のABAC権限画面はありません。 グループまたはプロファイルの割り当てが正しいにもかかわらず、特定のグループがContent Hubのアセットを表示できない場合は、グループの設定ミスを想定する前に、ABAC ポリシーが有効になっているかどうか、ユーザー属性またはアセットメタデータがこれらのポリシーを満たしているかどうかを確認してください。
  • Administrator Consoleでユーザーまたはグループに加えた変更は、Brand Portalにリアルタイムで反映されません。 バックグラウンド同期ジョブは約8時間ごとに実行されるので、変更内容が表示されない レポートをバグとしてトラブルシューティングするには、5 ~ 10時間かかります。
  • 基盤となるデジタルアセット管理(DAM)フォルダーが公開されておらず、アセットがAEM Assetsから公開されていない場合、Brand Portalで「公開」とマークされたコレクションは、ゲストユーザーが引き続きアクセスできません。 コレクションレベルの表示は、フォルダーレベルの表示を上書きしません。
  • DAM パスに適用されたクローズド ユーザーグループ(CUG)は、レプリケーションが成功した後でも、環境ごとのパブリッシャー側の表示をブロックできます。 見つからない​cq:lastReplicated プロパティは、アセットが実際に公開されたことがないことを示す有用な診断信号です(公開後にCUGによってブロックされることとは異なります)。

権限が拒否されたエラーのトラブルシューティング troubleshooting-permission-denied-errors

  1. 正しい環境に対する管理者コンソール製品プロファイルの割り当てを確認します(オーサーインスタンスと配信インスタンスまたはContent Hub インスタンスは別々に設定されます。特に​制限付きユーザー プロファイルは、メインのオーサーインスタンスではなく、個別の​配信 インスタンスの下に存在します)。
  2. 両方が必要なので、管理者コンソールのプロファイルだけでなく、対応するAEMローカルグループメンバーシップを確認します。
  3. 個人用Adobe IDではなく、組織または会社のAdobe アカウントでログインしているかどうかを確認します。個人用にログインしている場合、組織アカウントに割り当てられたアクセス権は表示されません。 ​ ホワイトリストへの登録も必要になる場合があります。
  4. リポジトリブラウザーまたはセキュリティまたは権限UIで、特定のパスの効果的なACLを調べて、その他の方法で正しいグループの許可ルールを上書きする拒否ルールを確認します。
  5. 正しい​/content/dam アクセスと見なされるDAM検索または参照のエラーについては、/conf/global/settings/dam/adminui-extension/metadataschema​への読み取りアクセスを具体的に確認してください。 これは、一般的で明白ではないブロッカーです。
  6. フォルダープロファイルまたはメタデータスキーマ編集エラーの場合は、ローカル管理者グループメンバーシップ(フォルダープロファイル)または完全な​ /conf ​再帰的な読み取りと書き込みの組み合わせを確認します。 右見え​が頻繁に不完全であることを示す権限を絞ります。
  7. 管理者コンソールの割り当てだけでは、アプリケーション内の機能を付与することはありません。一致するAEM ローカル グループまたはACLが存在することを常に確認してください。

その他のリソース

​+ Adobe Experience Manager as a Cloud Service に対する IMS のサポート
​+ AEM が提供するユーザーグループとその権限

recommendation-more-help
experience-manager-learn-help-cloud-service