AEM 사용자, 그룹 및 권한 aem-users-groups-and-permissions

Adobe Experience Manager는 Adobe IMS 사용자, 사용자 그룹 및 제품 프로필을 기반으로 AEM에 사용자 정의 가능한 액세스를 제공합니다. AEM에서 제공한 사용자 그룹을 기반으로 하는 AEM 그룹 및 권한을 정의하는 방법과 Adobe IMS 추상화와 연동하여 AEM에 매끄럽고 사용자 정의 가능한 액세스를 제공하는 방법에 대해 알아봅니다.

AEM Assets 권한 및 액세스 제어 assets-permissions-and-access-control

Adobe Experience Manager(AEM) Assets에 대한 액세스는 올바르게 구성해야 하는 두 개의 독립 레이어에 의해 제어됩니다.

  1. Adobe Admin Console 제품 프로필: 고급 사용자, 공동 작업자, 제한된 사용자 및 관리자와 같은 AEM 환경에 연결할 수 있는 기술 권한을 부여합니다.
  2. AEM 로컬 그룹 멤버십 및 ACL: 업로드, 편집, 삭제, 승인 및 구성과 같이 해당 환경에서 한 번 실제로 수행할 수 있는 작업을 제어합니다.

Admin Console에서 제품 프로필을 할당하는 것은 필요하지만 충분하지 않습니다. 사용자는 Admin Console에서 정식 라이선스가 있는 고급 사용자일 수 있으며 올바른 AEM-로컬 그룹에도 배치되지 않은 경우 모든 자산 작업에서 차단됩니다. 반대로 사용자에게 환경에 대한 AEM 제품 프로필이 부여되지 않은 경우 올바른 Admin Console 로컬 그룹 멤버십은 영향을 주지 않습니다.

일반 작업에 필요한 권한 permissions-required-for-common-operations

작업
필수 권한 또는 그룹
메모
/content/dam​에 에셋 업로드
target /content/dam 경로​의 rep:write
그룹 멤버십만으로는 사용자 수준에서 상속될 수 없습니다. 같은 그룹의 다른 사용자가 성공하는 동안 특정 사용자에 대한 업로드가 실패한 경우 rep:write​이(가) 그룹 멤버십에서 가정하지 않고 사용자의 유효한 ACL에 실제로 있는지 확인하십시오.
DAM(디지털 자산 관리) UI에서 자산 검색 또는 보기
/conf/global/settings/dam/adminui-extension/metadataschema​의 /content/dam(일반적으로 dam-users를 통해) 및 jcr:read​에 대한 읽기 액세스입니다.
Assets UI는 /conf​의 메타데이터 스키마 정의를 확인하여 결과를 렌더링합니다. 그룹에 전체 /content/dam 액세스 권한이 있지만 스키마 구성 경로에 대한 읽기 액세스 권한이 없는 경우 UI에서 NullPointerException​이 발생하고 search/browse​이(가) 자동으로 실패합니다. /content/dam 권한 문제가 아닌 것 같습니다.
폴더 프로필 만들기 또는 편집
로컬 관리자 그룹의 멤버십.
Admin Console 관리자 할당과 같은 항목이 아닙니다. 폴더 프로필에 대한 만들기 단추는 AEM의 로컬 관리자 그룹의 구성원이기도 한 계정에 대해서만 렌더링됩니다.
사용자 지정 메타데이터 스키마 만들기 또는 편집
/conf​에 재귀 jcr:read, /conf/global/settings/dam/adminui-extension/metadataschema/conf/global/settings/dam/adminui-extension​과 해당 metadataschema 하위 노드에 jcr:write​이 있습니다.
메타데이터스키마 노드에 대한 쓰기 액세스만으로는 충분하지 않습니다. 스키마 편집기에서 올바르게 렌더링하려면 상위 /conf 트리도 읽어야 합니다.
에셋 메타데이터 필드 편집(예: Content Hub이 수집한 에셋의 상태 검토)
dam-users 그룹 멤버십
Content Hub을 통해 수집된 자산에도 적용됩니다. 기본 편집 권한은 여전히 AEM의 표준 DAM 그룹 모델입니다.
링크 공유 작업 사용
폴더의 jcr:modifyAccessControl 및 그룹을 그룹만 허용​에서 제외할 수 없습니다.
도구 > Assets > Assets 구성 > 링크 공유​에서 구성됩니다. 이는 동일한 코드에서도 환경마다 다른 것으로 관찰되었으므로(예: 개발 서버에는 있지만 프로덕션 서버에는 없음) 환경별로 ACL과 이 구성 화면을 모두 확인해야 합니다.
Adobe Stock 에셋 라이센스 부여 및 저장
Stock 라이선싱 그룹 및 기본 DAM 작성 그룹의 멤버십(예: dam-users)
Stock 그룹의 멤버십만으로는 라이선스 및 저장 워크플로우를 완료할 수 없습니다.
Dynamic Media Classic에서 대역폭 및 스토리지 보기
시스템 관리자 권한.
표준 권한 거부 메시지가 아닌 Scene7 오류 #2046(으)로 인해 권한이 부족합니다.
JSON 웹 토큰(JWT) 전달자 토큰 또는 기술 계정을 통한 API 액세스
기술 계정의 기본 AEM 사용자를 필요한 AEM 그룹(예: 보기 전용 그룹)에 명시적으로 추가해야 합니다.
관리자 콘솔에서 제품 프로필 또는 서비스를 프로비저닝하면 기술 계정 사용자가 만들어집니다. 전체 렌디션 목록과 같은 전체 API 응답에 필요한 모든 AEM 그룹에 자동으로 부여되지는 않습니다. 계정의 AEM 그룹 멤버십에는 여전히 별도의 구성이 필요합니다.

그룹 상속 및 권한 평가 group-inheritance-and-permission-evaluation

  • 상위 폴더에 적용된 권한은 기본적으로 하위 폴더 및 에셋으로 계단식으로 표시됩니다.
  • 명시적 거부 규칙이 허용 규칙보다 우선합니다. 액세스를 허용한 그룹의 멤버일 수 있지만 직접 또는 다른 그룹을 통해 해당 경로 또는 상위 경로에서 jcr:read(또는 기타) 거부 규칙의 적용을 받는 경우에는 관리자 콘솔에서 두 사례 모두 동일한 그룹 멤버십이 있는 것으로 보이는 경우에도 deny가 우선합니다.
  • 겉보기에 동일한 권한을 가진 두 사용자가 다르게 동작하면 그룹 멤버십 목록뿐만 아니라 유효한 ACL(도구 > 보안 > 권한 또는 저장소 브라우저)을 비교하십시오. 그룹 중 하나의 범위에 있는 거부 규칙을 특별히 찾아야 합니다.

그룹 유형 구분 distinguishing-group-types

AEM은 도구 > 보안 > 그룹​에서 그룹 유형을 시각적으로 구분하지 않으므로 큰 권한 감사를 하기가 어렵습니다. 다음 규칙을 사용하여 그룹을 분류합니다.

  • 기본 제공(OOTB) 그룹에는 관리자, dam-user 및 콘텐츠 작성자와 같은 잘 알려진 그룹 ID가 수정되었습니다.
  • 관리자 콘솔 사용자 그룹에서 자동으로 생성된 IMS 동기화 그룹은 ;ims​로 끝나는 rep:externalId 속성을 포함합니다.
  • AEM에서 직접 만든 사용자 지정 그룹에 rep:externalId 속성이 없습니다.

Adobe의 지침은 OOTB 및 사용자 지정 로컬 그룹을 권한에 대한 기본 구성 요소로 처리하고, IMS 동기화 그룹을 추가 Ad Hoc ACL을 계층화하는 위치가 아니라 관리자 콘솔 할당을 AEM에 매핑하는 진입점으로 순수하게 처리하는 것입니다.

Content Hub 및 Brand Portal 관련 동작 content-hub-brand-portal-specific-behavior

  • Content Hub 액세스는 전용 Content Hub 그룹에 의해 제어되지 않습니다. 일반적으로 AEM Assets 제한된 사용자 - 게재 - 프로그램이라는 환경별 관리자 콘솔 제품 프로필에 의해 제어됩니다. - 환경 .
  • ContentHub 액세스는 제한된 사용자 제품 프로필을 통해서만 부여됩니다. 고급 사용자 프로필에서 ContentHub 액세스 권한을 자체적으로 부여하지 않습니다. 동일한 계정에 고급 사용자제한된 사용자​를 모두 할당하면 라이선스를 이중 사용하지 않습니다.
  • Content Hub 관리자 권한을 사용하려면 특정 제품 프로필의 멤버십이 필요합니다(AEM Assets 제한 사용자 - 게재 및 AEM 관리자 - 프로덕션 작성자). UI에서 관리자 탭의 가시성 자체가 관리자 권한을 증명하는 것은 아닙니다.
  • 속성 기반 액세스 제어(ABAC) 규칙이 활성화되면 Content Hub 내의 AI 어시스턴트 또는 거버넌스 에이전트를 통해 셀프서비스로 구성됩니다. 별도의 전용 ABAC 권한 화면은 없습니다. 그룹 또는 프로필이 올바르게 지정되었는데도 특정 그룹이 Content Hub에서 자산을 볼 수 없는 경우, 그룹 구성이 잘못되었다고 가정하기 전에 ABAC 정책이 활성화되었는지 여부와 사용자 속성 또는 자산 메타데이터가 해당 정책을 만족하는지 여부를 확인하십시오.
  • 관리자 콘솔에서 사용자 또는 그룹을 변경하면 실시간으로 Brand Portal에 반영되지 않습니다. 백그라운드 동기화 작업은 대략 8시간마다 실행되므로 버그로 표시되지 않는 변경 내용 보고서 보고서를 해결하기 전에 5~10시간을 허용합니다.
  • 기본 DAM(디지털 에셋 관리) 폴더가 공개되지 않고 에셋이 AEM Assets에서 게시되지 않은 경우 Brand Portal에서 공개로 표시된 컬렉션은 게스트 사용자가 여전히 액세스할 수 없습니다. 컬렉션 수준 가시성은 폴더 수준 가시성을 재정의하지 않습니다.
  • DAM 경로에 적용된 CUG(폐쇄형 사용자 그룹)는 복제 성공 후에도 환경당 게시자측 가시성을 차단할 수 있습니다. 누락된 cq:lastReplicated 속성은 에셋이 실제로 게시된 적이 없다는 유용한 진단 신호입니다(게시 후 CUG에 의해 차단된 것과 구별됨).

권한 거부 오류 문제 해결 troubleshooting-permission-denied-errors

  1. 올바른 환경에 대한 관리자 콘솔 제품 프로필 할당을 확인합니다(작성자 대 게재 또는 Content Hub 인스턴스가 별도로 구성됨; 제한된 사용자 프로필은 주 작성자 인스턴스가 아닌 별도의 게재 인스턴스 아래에 있음).
  2. 둘 다 필요하므로 관리자 콘솔 프로필뿐만 아니라 해당 AEM-로컬 그룹 멤버십을 확인합니다.
  3. 개인 Adobe ID이 아닌 조직 또는 회사 Adobe 계정으로 로그인하는지 확인하십시오. 개인적으로 로그인하는 경우 조직 계정에 할당된 액세스가 표시되지 않습니다. 화이트리스트도 필요합니다.
  4. 저장소 브라우저 또는 보안 또는 권한 UI의 특정 경로에 있는 유효한 ACL에서 잘못된 그룹의 허용 규칙을 오버라이드하는 거부 규칙을 검사합니다.
  5. 올바른 /content/dam 액세스처럼 보이는 DAM 검색 또는 찾아보기 실패의 경우 /conf/global/settings/dam/adminui-extension/metadataschema​에 대한 읽기 액세스를 확인하십시오. 이것은 일반적이고, 명백하지 않은 차단제이다.
  6. 폴더 프로필 또는 메타데이터 스키마 편집 실패의 경우 로컬 관리자 그룹 멤버십(폴더 프로필) 또는 전체 /conf 재귀적 읽기 및 쓰기 조합을 확인하십시오. 올바르게 표시​하는 더 좁은 부여는 종종 불완전합니다.
  7. 관리자 콘솔 할당만으로는 응용 프로그램 내 기능을 부여할 수 없습니다. 항상 일치하는 AEM-로컬 그룹 또는 ACL이 있는지 확인하십시오.

추가 리소스

​+ Adobe Experience Manager as a Cloud Service에 대한 IMS 지원
​+ AEM에서 제공하는 사용자 그룹 및 권한

recommendation-more-help
experience-manager-learn-help-cloud-service