보안 및 GDPR 요구 사항에 대한 AEM 쿠키 분류, 동작 및 규정 준수 유효성 검사

쿠키는 종종 출처, 목적 또는 분류에 대한 명확한 설명 없이 AEM 기반 사이트에 표시되므로 GDPR 및 규정 준수 위험이 발생합니다. 특히 동의 전에 쿠키가 로드되거나 팀이 개인 데이터를 저장하는지 여부를 문서화해야 하는 경우에 그렇다. AEM 및 Adobe Experience Cloud 통합은 기능 및 ID 관련 쿠키를 예상 동작으로 설정하며, 이는 일반적으로 개인 데이터를 직접 저장하지 않습니다. 동의 관리 플랫폼은 기본적으로 이를 잘못 분류할 수 있으며 일부 쿠키는 인프라 또는 서드파티로부터 생성됩니다.

이를 해결하려면 각 쿠키와 해당 소스를 식별하고, 개인 데이터를 저장하는지 여부를 확인하고, 동의 도구에 대해 올바로 분류하고, 지원되는 보안 속성을 적용합니다.

설명 description

환경

  • Adobe Experience Manager as a Cloud Service
  • Adobe Experience Manager Managed Services
  • Adobe Experience Manager 6.5 (ContextHub)

문제/증상

  • 쿠키는 명확한 출처, 목적 또는 분류 없이 사이트에 나타납니다.
  • 특정 쿠키(예: AMCV_, AMCVS_, affinity, demdex, AWSALB)는 개인 데이터를 저장하는지 여부를 확인해야 합니다.
  • 쿠키는 동의 관리 플랫폼에서 사용자의 동의 전에 나타납니다.
  • Adobe Cloud로 마이그레이션한 후 알 수 없는 쿠키(예: dextp)가 나타납니다.
  • 규정 준수 또는 법률 팀에는 쿠키가 IP 주소 또는 개인 데이터를 저장하는지 여부에 대한 문서가 필요합니다.

근본 원인

AEM 및 Adobe Experience Cloud 통합은 예상 동작의 일부로 기능 및 ID 관련 쿠키를 설정하며, 이는 일반적으로 개인 데이터를 직접 저장하지 않습니다. 고객이 Analytics, Audience Manager 또는 Target과 같은 추가 Adobe 서비스를 활성화하면 연결된 쿠키(예: demdex, AMCV, mbox, at_check)가 표시됩니다. AWS Application Load Balancer와 같은 인프라 수준 서비스는 자체 쿠키를 설정합니다. 동의 관리 플랫폼은 기본적으로 쿠키를 잘못 분류하여 동의 전에 로드될 수 있으며, 일부 쿠키(예: RT)는 타사에서 가져옵니다.

재현 단계

  • 응용 프로그램/저장소 > 쿠키 아래의 브라우저 개발자 도구에서 쿠키를 검사하고 각 쿠키의 도메인, 경로 및 이름을 검토하십시오.
  • 각 쿠키를 알려진 Adobe, 인프라 또는 서드파티 오리진과 비교합니다.
  • 쿠키 값을 검사하여 읽을 수 있는 개인 데이터가 없는지 확인합니다.

해결 방법 resolution

문제를 해결하려면 다음을 수행하십시오.

  1. 쿠키 및 해당 소스를 식별합니다. 브라우저 개발자 도구를 열고 응용 프로그램/저장소 > 쿠키(으)로 이동하여 도메인, 경로 및 이름을 검토하고 각 쿠키를 원본으로 매핑합니다.

    • AMCV_, AMCVS_, TEST_AMCV_COOKIE_WRITE - Adobe Experience Cloud ID 서비스
    • demdex, dextp - Adobe Audience Manager
    • AWSALB, AWSALBCORS - AWS 응용 프로그램 로드 밸런서
    • mbox, at_check, mboxEdgeCluster - Adobe Target
    • affinity - AEM 로드 밸런서 라우팅 쿠키
    • RT - 서드파티 실제 사용자 모니터링 쿠키
  2. 쿠키가 개인 또는 중요 데이터를 저장하는지 여부를 결정합니다.

    • AMCV/AMCVS은(는) ECID(익명 방문자 ID)를 저장하고 PII를 포함하지 않습니다.
    • demdex, dextp에서 방문자 ID 동기화를 제공하고 PII를 저장하지 않습니다.
    • AWSALB 쿠키가 PII를 저장하지 않습니다.
    • mbox/at_check은(는) 활동 및 세션 정보를 저장하지만 PII는 저장하지 않습니다.
    • affinity이(가) PII를 저장하지 않습니다.
    • RT은(는) Adobe에서 설정하지 않았으며 일반적으로 타사 성능 쿠키입니다.
  3. GDPR 및 동의 도구에 대한 쿠키를 분류한 다음 법률 또는 개인 정보 보호 팀에 분류를 확인합니다.

    • 엄격히 필요한 / 기술: affinity, AWSALB, TEST_AMCV_COOKIE_WRITE 및 핵심 기능에 필요한 경우 많은 ECID 쿠키.
    • 분석, 개인화 또는 대상자 빌드에 사용되는 경우 성능/타깃팅: AMCV, AMCVS, demdex, mbox.
    • 타사: RT.
  4. 필요한 경우 동의 전에 쿠키가 로드되지 않는지 확인하십시오. 동의 도구에서 쿠키를 이전 단계에서 정의한 그룹으로 분류합니다. 그런 다음 브라우저 저장소를 지우고 페이지를 다시 로드한 다음 동의를 받을 때까지 동의에 필요한 쿠키(예: demdexAMCV)가 없는지 확인합니다. Adobe 라이브러리(Analytics, Target, Launch)가 승인 전까지 동의 스크립트에 의해 차단되었는지 확인합니다.

  5. 규정 준수에 필요한 경우 Secure 또는 HttpOnly 플래그를 구성합니다(AEM as a Cloud Service이 아닌 Managed Services만). AEM 웹 콘솔에서 /system/console/configMgr(으)로 이동하여 org.apache.felix.http 구성을 열고 표준 HTTP 쿠키에 대한 보안 플래그를 사용하도록 설정합니다. 사이트가 보안 플래그에 필요한 HTTPS를 통해서만 제공되는지 확인합니다. JavaScript 액세스가 필요하므로 HttpOnly를 AMCV/AMCVS 쿠키에 적용할 수 없습니다.

  6. ContextHub용 클라이언트측 스토리지의 유효성을 검사합니다(AEM 6.5 Managed Services만 해당). 개발자 도구에서 응용 프로그램 > 로컬 저장소를 사용하여 명시적으로 구성되지 않은 경우 데이터가 브라우저 localStorage 또는 sessionStorage에 저장되어 있는지 확인하십시오.

  7. 결과의 유효성을 검사합니다. 브라우저 저장소를 지우고 다시 로드하여 쿠키가 올바른 규정 카테고리에서만 로드되는지 확인하고, 쿠키 값을 검사하여 개인 데이터를 포함하지 않는지 확인한 다음, 구성된 HTTPS 페이지에서 보안 플래그가 올바르게 적용되는지 확인합니다(Managed Services만 해당).

  8. 쿠키를 식별할 수 없거나, 읽을 수 있는 개인 정보를 저장하고 있는 것처럼 보이거나, 분류 후 동의 전에 로드되는 경우, 쿠키 값, 환경 유형(AEMaaCS 또는 Managed Services), 활성화된 Adobe 솔루션 목록(Analytics, Target, Audience Manager) 및 동의 도구 구성에 대한 스크린샷을 Adobe 지원에 문의하십시오.

관련 읽기

recommendation-more-help
experience-cloud-kcs-help-kbarticles