Ordenação de ACL com o RepoInit no Adobe Experience Manager LTS
Este artigo descreve como as alterações na ordem de inserção da ACL com o RepoInit nas versões LTS do Adobe Experience Manager (AEM) podem resultar na substituição das permissões de permissão do grupo personalizado por regras de Negação padrão, além de fornecer etapas para garantir a ordem correta da ACL.
Descrição description
Ambiente
- Adobe Experience Manager (AEM) 6.6.x (LTS SP2)
- Adobe Experience Manager (AEM) 6.5.x
Problema/Sintomas
Quando grupos de autores personalizados e ACLs são criados usando o Sling RepoInit, a ordem das Entradas de controle de acesso (ACEs) é diferente entre o AEM 6.5 e o AEM LTS (6.6.x). No AEM 6.5, ACEs personalizadas são anexadas após default/product ACEs nos mesmos caminhos. No AEM LTS, ACLs personalizadas são inseridas antes de ACEs padrão. Por exemplo, em um caminho como /content/projects, uma entrada de Permissão de grupo personalizado pode aparecer antes de uma entrada de Negação de todos padrão. Como todos os usuários são membros do grupo todos, a entrada Negar pode substituir as permissões personalizadas do grupo, afetando as permissões de exclusão e gravação desses grupos. Nenhuma mensagem de erro é registrada, mas as permissões efetivas são afetadas.
Causa
Uma alteração na ordem de inserção da ACL de RepoInit no AEM LTS faz com que as entradas de Permissão personalizadas sejam inseridas antes das entradas de Negação padrão, resultando na substituição das permissões personalizadas pelas regras de Negação. A remoção e a readição explícita de ACLs por meio do RepoInit garante a ordem correta.
Resolução resolution
Para corrigir o problema, siga estas etapas:
-
Atualize sua configuração RepoInit para remover explicitamente as ACLs personalizadas existentes dos caminhos afetados antes de adicioná-las novamente. Por exemplo:
code language-none set ACL for remove * on /content/projects allow jcr:lockManagement, jcr:read, jcr:versionManagement, jcr:write on /content/projects end
Substitua <custom-group> pelo nome real do grupo.
2. Implante a configuração atualizada do RepoInit por meio do pipeline de implantação padrão.
3. Após a implantação, verifique se a ordem da ACL é a esperada e se as permissões do grupo personalizado estão em vigor. Você pode usar o CRXDE ou o console de Segurança do AEM para confirmar se as entradas de Permissão personalizadas são exibidas após as entradas de Negação padrão para os caminhos relevantes.
4. Teste as operações de exclusão e gravação para os grupos afetados para garantir que as permissões estejam corretas.
5. Evite a reorganização manual de ACL no CRXDE para ambientes de produção, pois essa não é uma solução escalável ou compatível a longo prazo.