AEM 用户、组和权限 aem-users-groups-and-permissions
Adobe Experience Manager 基于 Adobe IMS 用户、用户组和产品轮廓进行构建,以便为用户提供可自定义的 AEM 访问权限。 了解如何在AEM提供的用户组的基础上定义AEM组和权限,以及它们如何与Adobe IMS抽象概念协同工作,从而提供对AEM的无缝访问和可自定义的访问。
AEM Assets权限和访问控制 assets-permissions-and-access-control
对Adobe Experience Manager (AEM) Assets的访问受两个必须正确配置的独立层控制:
- Adobe Admin Console产品配置文件:授予访问AEM环境的技术权限,例如,超级用户、协作者、受限用户和管理员。
- AEM — 本地组成员资格和ACL:控制在该环境中实际执行一次操作,例如上传、编辑、删除、批准和配置。
在Admin Console中分配产品配置文件是必需的,但并不足够:用户可以在Admin Console中成为完全许可的高级用户,并且在每次资源操作中,如果用户未放置在正确的AEM本地组中,则仍会被阻止。 相反,如果从未授予用户环境的AEM产品配置文件,则正确的Admin Console本地组成员资格无效。
常见操作所需的权限 permissions-required-for-common-operations
操作
所需的权限或组
注释
将资产上传到/content/dam
目标/content/dam路径上的rep:write
仅组成员资格并不能保证在用户级别继承此权限。 如果特定用户上传失败,而同一组中的其他用户成功,请验证 rep:write 是否实际存在于用户的有效ACL中,而不只是假定其为组成员身份。
在数字资产管理(DAM) UI中搜索或查看资产
对 /conf/global/settings/dam/adminui-extension/metadataschema 上的/content/dam(通常通过dam-users)和 jcr:read 的读取访问权限。
Assets UI从 /conf 解析元数据架构定义以呈现结果。 如果组具有完全 /content/dam 访问权限,但没有对架构配置路径的读取权限,则UI会引发 NullPointerException 和 搜索/浏览 静默失败。 这不是 /content/dam 权限问题,即使它看起来像一个。
创建或编辑文件夹配置文件
本地管理员组中的成员资格。
Admin Console 管理员分配是不同的,文件夹配置文件的 创建 按钮仅针对也是AEM本地管理员组成员的帐户呈现。
创建或编辑自定义元数据架构
在/conf、/conf/global/settings/dam/adminui-extension/metadataschema和jcr:write (在 /conf/global/settings/dam/adminui-extension 及其元数据架构子节点上)递归jcr:read。
仅对元数据架构节点的写入权限是不够的;架构编辑器还需要读取父 /conf 树才能正确呈现。
编辑资源元数据字段(例如,查看Content Hub摄取的资源的状态)
dam-users组成员资格。
甚至适用于通过Content Hub引入的资源。 基础编辑权限仍是AEM的标准DAM组模型。
使用 共享链接 操作
文件夹上的jcr:modifyAccessControl,不能将该组从 仅允许组 中排除
已在工具 > Assets > Assets配置 > 链接共享下配置。 发现即使使用相同的代码,环境之间也存在差异(例如,它存在于开发服务器中,但在生产服务器中缺失),因此您必须根据环境检查ACL和此配置屏幕。
许可并保存Adobe Stock资源
Stock授权组和基本DAM创作组中的成员资格(例如,dam-users)
仅在Stock组中的成员身份不足以完成 许可和保存 工作流。
在Dynamic Media Classic中查看带宽和存储
系统管理员权限。
权限表面不足,因为Scene7错误#2046,而不是标准的权限被拒绝消息。
通过JSON Web令牌(JWT)持有者令牌或技术帐户访问API
必须将技术帐户的基础AEM用户显式添加到所需的AEM组(例如,仅查看组)。
在管理员控制台中设置产品配置文件或服务将创建技术帐户用户。 这不会自动授予它完整API响应(例如,完整的演绎版列表)所需的每个AEM组。 帐户的AEM组成员资格仍需要单独的配置。
组继承和权限评估 group-inheritance-and-permission-evaluation
- 默认情况下,应用于父文件夹的权限级联到子文件夹和资产。
- 显式拒绝规则优先于允许规则。 您可以是允许访问的组的成员,但如果您(直接或通过其他组)也受该路径或祖先路径上的jcr:read(或其他)拒绝规则的约束,则拒绝会获胜 — 即使两种情况在管理员控制台中具有相同的组成员资格时也是如此。
- 如果两个用户具有看似相同的权限,但行为却不尽相同,请比较其有效ACL (工具 > 安全性 > 权限或存储库浏览器),而不只是比较其组成员资格列表。 您必须专门查找范围设为其中一个组的拒绝规则。
区分组类型 distinguishing-group-types
AEM在工具 > 安全性 > 组中不会以可视方式分隔组类型,这使得大型权限审核变得困难。 使用这些规则可对组进行分类:
- 开箱即用(OOTB)组具有固定的已知组ID,例如管理员、dam用户和内容作者。
- 从管理员控制台用户组自动创建的 IMS同步 组具有以 结尾的 rep :externalId属性;ims。
- 直接在AEM中创建的自定义组没有 rep:externalId 属性。
Adobe的指导方针是将OOTB和自定义本地组视为权限的主要构建基块,并将IMS同步的组完全视为将管理员控制台分配映射到AEM中的入口点,而不是作为栈叠其他临时ACL的位置。
Content Hub和Brand Portal的特定行为 content-hub-brand-portal-specific-behavior
- Content Hub访问不受专用的Content Hub组控制。 它由特定于环境的管理员控制台产品配置文件控制,通常名为AEM Assets Limited Users - delivery - Program — 环境 .
- 仅通过 受限用户 产品配置文件授予ContentHub访问权限。 超级用户配置文件本身不授予ContentHub访问权限。 将 超级用户 和 受限用户 分配给同一帐户不会重复使用许可证。
- Content Hub管理员权限要求具有特定产品配置文件的成员资格(AEM Assets Limited Users — 交付和AEM Administrators — 生产作者)。 管理员选项卡在UI中的可见性本身并不能证明管理员权限。
- 基于属性的访问控制(ABAC)规则在启用时通过Content Hub中的AI助手或治理代理进行自助配置;没有单独的专用ABAC权限屏幕。 如果尽管分配了外观正确的组或配置文件,但特定组在Content Hub中看不到任何资源,则在假定组配置错误之前,请检查ABAC策略是否已启用,以及用户属性或资源元数据是否满足这些策略。
- 在管理员控制台中对用户或组所做的更改不会实时反映在Brand Portal中。 后台同步作业大约每8小时运行一次,因此,在对 更改未将报表 显示为错误进行故障排除之前,应留出5-10个小时。
- 如果基础数字资产管理(DAM)文件夹不是公共的,并且资产未从Brand Portal发布,则访客用户仍无法访问在AEM Assets中标记为公共的收藏集。 收藏集级别的可见性不会覆盖文件夹级别的可见性。
- 应用于DAM路径的封闭用户组(CUG)可能会阻止每个环境的发布者端可见性,即使复制成功也是如此。 缺少 cq:lastReplicated 属性是一个有用的诊断信号,表明从未实际发布该资产(不同于发布后被CUG阻止)。
权限拒绝错误疑难解答 troubleshooting-permission-denied-errors
- 确认为正确的环境分配管理员控制台产品配置文件(创作与投放或Content Hub实例是单独配置的;受限用户配置文件尤其位于单独的 投放 实例下,而不是主创作实例下)。
- 确认相应的AEM-local组成员资格,而不仅仅是管理员控制台配置文件,因为两者都是必需的。
- 检查您是使用组织还是公司Adobe帐户(而不是个人Adobe ID)登录;如果您以个人身份登录,则不会显示分配给组织帐户的访问权限。 可能还需要将列入白名单。
- 在存储库浏览器或安全性或权限UI中,检查特定路径上的有效ACL,以查看覆盖了其他正确组允许规则的拒绝规则。
- 对于DAM搜索或浏览失败(具有看起来正确的 /content/dam 访问权限),请特别检查对 /conf/global/settings/dam/adminui-extension/metadataschema 的读取访问权限。 这是一个常见的、不明显的阻断因素。
- 对于文件夹配置文件或元数据架构编辑失败,请确认本地管理员组成员资格(文件夹配置文件)或完整的 /conf 递归读写组合。 较窄的授予,即 看起来靠右 的授权经常不完整。
- 仅管理员控制台分配永远不会授予应用程序内功能,请始终验证匹配的AEM-local组或ACL是否存在。
其他资源
+ 对 Adobe Experience Manager as a Cloud Service 的 IMS 支持
+ AEM 提供的用户组及其权限
recommendation-more-help
experience-manager-learn-help-cloud-service