Ordenação de ACL com o RepoInit no Adobe Experience Manager LTS

Este artigo descreve como as alterações na ordem de inserção da ACL com o RepoInit nas versões LTS do Adobe Experience Manager (AEM) podem resultar na substituição das permissões de permissão do grupo personalizado por regras de Negação padrão, além de fornecer etapas para garantir a ordem correta da ACL.

Descrição description

Ambiente

  • Adobe Experience Manager (AEM) 6.6.x (LTS SP2)
  • Adobe Experience Manager (AEM) 6.5.x

Problema/Sintomas

Quando grupos de autores personalizados e ACLs são criados usando o Sling RepoInit, a ordem das Entradas de controle de acesso (ACEs) é diferente entre o AEM 6.5 e o AEM LTS (6.6.x). No AEM 6.5, ACEs personalizadas são anexadas após default/product ACEs nos mesmos caminhos. No AEM LTS, ACLs personalizadas são inseridas antes de ACEs padrão. Por exemplo, em um caminho como /content/projects, uma entrada de Permissão de grupo personalizado pode aparecer antes de uma entrada de Negação de todos padrão. Como todos os usuários são membros do grupo todos, a entrada Negar pode substituir as permissões personalizadas do grupo, afetando as permissões de exclusão e gravação desses grupos. Nenhuma mensagem de erro é registrada, mas as permissões efetivas são afetadas.

Causa

Uma alteração na ordem de inserção da ACL de RepoInit no AEM LTS faz com que as entradas de Permissão personalizadas sejam inseridas antes das entradas de Negação padrão, resultando na substituição das permissões personalizadas pelas regras de Negação. A remoção e a readição explícita de ACLs por meio do RepoInit garante a ordem correta.

Resolução resolution

Para corrigir o problema, siga estas etapas:

  1. Atualize sua configuração RepoInit para remover explicitamente as ACLs personalizadas existentes dos caminhos afetados antes de adicioná-las novamente. Por exemplo:

    code language-none
    set ACL for
    remove * on /content/projects
    allow jcr:lockManagement, jcr:read, jcr:versionManagement, jcr:write on /content/projects
    end
    

Substitua <custom-group> pelo nome real do grupo.
​2. Implante a configuração atualizada do RepoInit por meio do pipeline de implantação padrão.
​3. Após a implantação, verifique se a ordem da ACL é a esperada e se as permissões do grupo personalizado estão em vigor. Você pode usar o CRXDE ou o console de Segurança do AEM para confirmar se as entradas de Permissão personalizadas são exibidas após as entradas de Negação padrão para os caminhos relevantes.
​4. Teste as operações de exclusão e gravação para os grupos afetados para garantir que as permissões estejam corretas.
​5. Evite a reorganização manual de ACL no CRXDE para ambientes de produção, pois essa não é uma solução escalável ou compatível a longo prazo.

recommendation-more-help
experience-cloud-kcs-help-kbarticles