Conflitos de configuração da Política de segurança de conteúdo no AEM
Regras rígidas de Política de segurança de conteúdo (CSP) geralmente quebram a interface do usuário do autor do AEM, acionam avisos do scanner sobre cabeçalhos CSP ausentes ou causam problemas de implantação quando a CSP é aplicada em ambientes do autor e de publicação. Configure a CSP na camada do Dispatcher ou CDN, isente os ambientes do Autor de políticas estritas e aplique a CSP somente onde necessário.
Descrição description
Ambiente
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
- AEM Managed Services
- Adobe Developer App Builder
Problema/Sintomas
- Falha ao carregar barras de ferramentas, componentes ou iframes da interface do autor.
- Os scanners de segurança relatam cabeçalhos CSP ausentes nas páginas de logon.
- Os sites param de funcionar após aplicar diretivas restritivas de CSP, como default-src ‘self’.
- As diretivas de CSP que restringem o uso inline ou não seguro causam falhas na interface do usuário.
- Nenhum ponto de extremidade de relatório de CSP incorporado está disponível.
Causa
A AEM não oferece suporte abrangente à CSP imediatamente. Muitas bibliotecas principais de clientes dependem do JavaScript em linha e comportamentos incompatíveis com políticas rígidas de CSP. Aplicar a CSP globalmente pode afetar involuntariamente os ambientes do Autor. Os nonces da CSP não são gerados por padrão e exigem implementação personalizada. As páginas de logon também não incluem cabeçalhos CSP por padrão.
Resolução resolution
Para resolver esse problema, siga estas etapas:
- Identifique onde o cabeçalho da CSP está configurado, como CDN, Dispatcher ou camada de proxy reverso.
- Use nomes de host separados para os ambientes Autor e Publicação.
- Remova ou isente cabeçalhos CSP de ambientes de Autor para evitar falhas na interface de criação.
- Aplicar CSP somente a ambientes de publicação.
- Se forem necessárias políticas mais rigorosas, use a lista de permissões de domínio ou implemente uma solução nonce personalizada.
- Hospede pontos de extremidade de relatório da CSP fora da plataforma se o relatório for necessário.
- Aplique a CSP na camada mais externa, como o CDN ou proxy reverso, para uma aplicação consistente.
- Adicione cabeçalhos CSP às páginas de logon somente quando necessário para atender aos requisitos de verificação de segurança.
- Valide a configuração confirmando se os recursos necessários foram carregados com êxito e se não ocorrem violações críticas da CSP.