Adobe IMS 또는 외부 ID 공급자를 통해 AEM 작성자용 MFA 활성화
AEM은 로컬 사용자 이름 및 암호에 기본 MFA(Multi-Factor Authentication)를 제공하지 않으며, 이는 MFA 요청에서 가장 혼동의 원인입니다. MFA는 AEM 로그인 화면 자체에 MFA 논리가 없기 때문에 인증을 Adobe IMS나 Okta, Azure AD 또는 이를 적용하는 SAML/OIDC 공급자와 같은 외부 ID 공급자(IdP)에 위임하는 경우에만 지원됩니다. AEM이 인증을 받기 전에 문제를 해결해야 하므로 외부 IdPs를 우회하는 로컬 계정에는 적용 메커니즘이 없습니다. 인증 모델을 결정하고 IMS 또는 IdP 계층에서 MFA를 활성화하면 AEM 작성자 로그인에 강제 MFA가 전달됩니다.
설명 description
문제: MFA는 AEM 작성자 로그인 또는 로컬 AEM 계정에서 직접 활성화할 수 없습니다.
설명
고객은 보안 규정 준수를 위해 AEM 작성자 로그인 페이지에 MFA를 요청하며, Adobe IMS MFA, Federated ID에 대한 IdP 기반 MFA, Adobe ID 선택적 2단계 인증, 로컬 AEM 사용자에 대해 지원되지 않는 MFA, AEM Forms JEE OTP 또는 사용자 정의 인증 핸들러와 같은 사용자 정의 MFA 통합 등의 몇 가지 고유한 경로 간에 혼동이 발생합니다. 이러한 요청은 AEMaaCS, AMS 6.5 및 AEM Forms JEE에서 발생합니다. AEM의 로그인 화면은 MFA 로직을 구현하지 않으므로 AEM이 인증을 받기 전에 이 문제가 발생합니다.
환경:
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
- AEM Managed Services (AMS 6.5)
- AEM FORMS JEE
- Adobe IMS 및 외부 SAML/OIDC ID 공급자
문제/증상:
- 고객이 모든 사용자에 대해 AEM 작성자 로그인에 MFA를 활성화하도록 요청합니다.
- 고객이 로컬 또는 비 SSO 계정에 대해 MFA를 요청하지만 AEM은 즉시 이를 지원하지 않습니다.
근본 원인:
AEM의 로그인 화면은 MFA 논리를 구현하지 않습니다. MFA는 AEM이 인증을 받기 전에 Adobe IMS 또는 이를 적용하는 Federated SAML/OIDC IdP를 통해 발생해야 합니다. 로컬 AEM 계정은 외부 IdP를 무시하므로 MFA 적용 메커니즘이 없습니다.
확인하는 방법
-
사용자가 Adobe IMS, Federated SSO(SAML/OIDC) 또는 로컬 AEM 계정을 통해 인증하는지 여부를 확인하여 인증 모델을 결정합니다.
- AEMaaCS는 항상 IMS(Adobe ID, Business ID 또는 Federated ID)를 사용합니다.
- AMS 6.5는 IMS, SAML, LDAP 또는 로컬 계정을 사용합니다.
- AEM Forms JEE는 OpenAPI를 통해 사용자 지정 OTP를 추가로 구현할 수 있습니다.
-
사용자 그룹을 Federated ID 사용자, Adobe ID 사용자 또는 로컬 AEM 사용자로 분류한 다음 로그인 화면 동작(IMS와 로컬 비교)을 검토하여 확인합니다.
해결 방법 resolution
-
Adobe IMS 인증의 경우 Admin Console을 통해 MFA를 활성화합니다. adminconsole.adobe.com → Settings → Privacy and Security → Authentication System(으)로 이동하여 사용자 디렉터리에 대한 MFA 적용을 사용하도록 설정하십시오. 로그아웃한 후 Federated ID으로 다시 로그인하고 IdP에서 MFA 문제가 표시되는지 확인합니다.
-
Federated ID(SSO) 사용자의 경우 IdP에서 직접 MFA를 구성합니다. AEM에 SAML/OIDC 토큰을 발행하기 전에 IdP가 MFA를 묻는 메시지를 표시하도록 IdP의 조건부 액세스 정책에서 필수 MFA를 구현합니다. 정책과 일치하는 사용자의 로그인을 테스트합니다. 문제가 나타나지 않으면 IdP 액세스 로그를 확인하고 SAML Assertion 소비자 URL이 AEM 환경 호스트 이름과 일치하는지 확인하십시오.
-
외부 사용자에 대한 Adobe ID MFA 제한 사항 이해 Adobe ID MFA는 선택 사항이며 전역적으로 강제 적용할 수 없습니다. 외부 에이전시 사용자는 Adobe ID 계정 페이지에서 독립적으로 2단계 인증을 활성화할 수 있습니다. 강제 적용이 필요한 경우 Adobe ID 대신 Federated ID를 사용하십시오.
-
로컬 AEM 사용자의 경우 MFA가 처음부터 지원되지 않는다는 것을 명확히 설명하십시오. MFA 적용을 위해 로컬 계정을 SSO/IMS로 마이그레이션해야 합니다.
/useradmin에 로컬 계정이 아직 있는지 확인하고 해당 계정에 대한 마이그레이션 경로를 계획하십시오. -
SMS-OTP MFA가 필요한 AEM Forms JEE 고객의 경우 서드파티 SMS 통합을 구성합니다.
- SMS 공급자를 선택하고 API 자격 증명을 가져옵니다.
- OTP 전송을 설명하는 OpenAPI/Swagger 2.0 파일을 만들고 끝점을 확인합니다.
- AEM Forms 데이터 통합을 사용하여 OpenAPI와 통합합니다.
- OTP 호출을 트리거하려면 HTML Workspace 로그인을 구성합니다.
모바일 HTML Workspace 로그인을 수행하고 SMS 게재를 확인합니다.
6. AEM 로그인 페이지(AEMaaCS 또는 AMS)의 사용자 지정 MFA 워크플로우의 경우 사용자 지정 인증 핸들러가 필요합니다. Adobe 지원에서는 사용자 지정 처리기를 구현하거나 디버깅하지 않으므로 이 작업을 위해 Adobe Consulting 또는 파트너와 협력하십시오.
유효성 검사
- AEM 세션을 만들기 전에 IMS 또는 IdP 기반 MFA 트리거를 확인합니다.
- MFA를 사용하지 않는 사용자로 로그인을 시도하고 정책별로 액세스가 차단되는지 확인하십시오.
- Forms JEE SMS OTP의 경우 OTP 로그에 테스트 사용자에 대한 성공적인 요청 및 응답이 표시되는지 확인합니다.