Conflitos de configuração da Política de segurança de conteúdo no AEM

Regras rígidas de Política de segurança de conteúdo (CSP) geralmente quebram a interface do usuário do autor do AEM, acionam avisos do scanner sobre cabeçalhos CSP ausentes ou causam problemas de implantação quando a CSP é aplicada em ambientes do autor e de publicação. Configure a CSP na camada do Dispatcher ou CDN, isente os ambientes do Autor de políticas estritas e aplique a CSP somente onde necessário.

Descrição description

Ambiente

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)
  • AEM Managed Services
  • Adobe Developer App Builder

Problema/Sintomas

  • Falha ao carregar barras de ferramentas, componentes ou iframes da interface do autor.
  • Os scanners de segurança relatam cabeçalhos CSP ausentes nas páginas de logon.
  • Os sites param de funcionar após aplicar diretivas restritivas de CSP, como default-src ‘self’.
  • As diretivas de CSP que restringem o uso inline ou não seguro causam falhas na interface do usuário.
  • Nenhum ponto de extremidade de relatório de CSP incorporado está disponível.

Causa

A AEM não oferece suporte abrangente à CSP imediatamente. Muitas bibliotecas principais de clientes dependem do JavaScript em linha e comportamentos incompatíveis com políticas rígidas de CSP. Aplicar a CSP globalmente pode afetar involuntariamente os ambientes do Autor. Os nonces da CSP não são gerados por padrão e exigem implementação personalizada. As páginas de logon também não incluem cabeçalhos CSP por padrão.

Resolução resolution

Para resolver esse problema, siga estas etapas:

  1. Identifique onde o cabeçalho da CSP está configurado, como CDN, Dispatcher ou camada de proxy reverso.
  2. Use nomes de host separados para os ambientes Autor e Publicação.
  3. Remova ou isente cabeçalhos CSP de ambientes de Autor para evitar falhas na interface de criação.
  4. Aplicar CSP somente a ambientes de publicação.
  5. Se forem necessárias políticas mais rigorosas, use a lista de permissões de domínio ou implemente uma solução nonce personalizada.
  6. Hospede pontos de extremidade de relatório da CSP fora da plataforma se o relatório for necessário.
  7. Aplique a CSP na camada mais externa, como o CDN ou proxy reverso, para uma aplicação consistente.
  8. Adicione cabeçalhos CSP às páginas de logon somente quando necessário para atender aos requisitos de verificação de segurança.
  9. Valide a configuração confirmando se os recursos necessários foram carregados com êxito e se não ocorrem violações críticas da CSP.

Leitura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles