AEM 用户、组和权限 aem-users-groups-and-permissions

Adobe Experience Manager 基于 Adobe IMS 用户、用户组和产品轮廓进行构建,以便为用户提供可自定义的 AEM 访问权限。 了解如何在AEM提供的用户组的基础上定义AEM组和权限,以及它们如何与Adobe IMS抽象概念协同工作,从而提供对AEM的无缝访问和可自定义的访问。

AEM Assets权限和访问控制 assets-permissions-and-access-control

对Adobe Experience Manager (AEM) Assets的访问受两个必须正确配置的独立层控制:

  1. Adobe Admin Console产品​配置文件:授予访问AEM环境的技术权限,例如,超级用户、协作者、受限用户和管理员。
  2. AEM — 本地组成员资格和ACL:控制在该环境中实际执行一次操作,例如上传、编辑、删除、批准和配置。

在Admin Console中分配产品配置文件是必需的,但并不足够:用户可以在Admin Console中成为完全许可的高级用户,并且在每次资源操作中,如果用户未放置在正确的AEM本地组中,则仍会被阻止。 相反,如果从未授予用户环境的AEM产品配置文件,则正确的Admin Console本地组成员资格无效。

常见操作所需的权限 permissions-required-for-common-operations

操作
所需的权限或组
注释
将资产上传到​/content/dam
目标/content/dam路径​上的​rep:write
仅组成员资格并不能保证在用户级别继承此权限。 如果特定用户上传失败,而同一组中的其他用户成功,请验证​ rep:write ​是否实际存在于用户的有效ACL中,而不只是假定其为组成员身份。
在数字资产管理(DAM) UI中搜索或查看资产
对​ /conf/global/settings/dam/adminui-extension/metadataschema ​上的​/content/dam(通常通过dam-users)和​ jcr:read ​的读取访问权限。
Assets UI从​ /conf ​解析元数据架构定义以呈现结果。 如果组具有完全​ /content/dam ​访问权限,但没有对架构配置路径的读取权限,则UI会引发​ NullPointerException ​和​ 搜索/浏览 ​静默失败。 这不是​ /content/dam ​权限问题,即使它看起来像一个。
创建或编辑文件夹配置文件
本地管理员组中的成员资格。
Admin Console 管理员​分配是不同的,文件夹配置文件的​ 创建 ​按钮仅针对也是AEM本地管理员组成员的帐户呈现。
创建或编辑自定义元数据架构
在​/conf/conf/global/settings/dam/adminui-extension/metadataschema​和​jcr:write (在​ /conf/global/settings/dam/adminui-extension ​及其元数据架构子节点上)递归​jcr:read
仅对元数据架构节点的写入权限是不够的;架构编辑器还需要读取父​ /conf ​树才能正确呈现。
编辑资源元数据字段(例如,查看Content Hub摄取的资源的状态)
dam-users​组成员资格。
甚至适用于通过Content Hub引入的资源。 基础编辑权限仍是AEM的标准DAM组模型。
使用​ 共享链接 ​操作
文件夹上的​jcr:modifyAccessControl,不能将该组从​ 仅允许组 ​中排除
已在​工具 > Assets > Assets配置 > 链接共享​下配置。 发现即使使用相同的代码,环境之间也存在差异(例如,它存在于开发服务器中,但在生产服务器中缺失),因此您必须根据环境检查ACL和此配置屏幕。
许可并保存Adobe Stock资源
Stock授权组和基本DAM创作组中的成员资格(例如,dam-users
仅在Stock组中的成员身份不足以完成​ 许可和保存 ​工作流。
在Dynamic Media Classic中查看带宽和存储
系统管理员权限。
权限表面不足,因为Scene7错误​#2046,而不是标准的权限被拒绝消息。
通过JSON Web令牌(JWT)持有者令牌或技术帐户访问API
必须将技术帐户的基础AEM用户显式添加到所需的AEM组(例如,仅查看​组)。
在管理员控制台中设置产品配置文件或服务将创建技术帐户用户。 这不会自动授予它完整API响应(例如,完整的演绎版列表)所需的每个AEM组。 帐户的AEM组成员资格仍需要单独的配置。

组继承和权限评估 group-inheritance-and-permission-evaluation

  • 默认情况下,应用于父文件夹的权限级联到子文件夹和资产。
  • 显式拒绝规则优先于允许规则。 您可以是允许访问的组的成员,但如果您(直接或通过其他组)也受该路径或祖先路径上的​jcr:read(或其他)拒绝规则的约束,则拒绝会获胜 — 即使两种情况在管理员控制台中具有相同的组成员资格时也是如此。
  • 如果两个用户具有看似相同的权限,但行为却不尽相同,请比较其有效ACL (工具 > 安全性 > 权限​或存储库浏览器),而不只是比较其组成员资格列表。 您必须专门查找范围设为其中一个组的拒绝规则。

区分组类型 distinguishing-group-types

AEM在​工具 > 安全性 > ​中不会以可视方式分隔组类型,这使得大型权限审核变得困难。 使用这些规则可对组进行分类:

  • 开箱即用(OOTB)​组具有固定的已知组ID,例如管理员、dam用户和内容作者。
  • 从管理员控制台用户组自动创建的​ IMS同步 ​组具有以​ 结尾的 ​​ rep :externalId​属性;ims
  • 直接在AEM中创建的自定义组没有​ rep:externalId ​属性。

Adobe的指导方针是将OOTB和自定义本地组视为权限的主要构建基块,并将IMS同步的组完全视为将管理员控制台分配映射到AEM中的入口点,而不是作为栈叠其他临时ACL的位置。

Content Hub和Brand Portal的特定行为 content-hub-brand-portal-specific-behavior

  • Content Hub访问不受专用的Content Hub组控制。 它由特定于环境的管理员控制台产品配置文件控制,通常名为​AEM Assets Limited Users - delivery - Program — 环境 .
  • 仅通过​ 受限用户 ​产品配置文件授予ContentHub访问权限。 超级用户​配置文件本身不授予ContentHub访问权限。 将​ 超级用户 ​和​ 受限用户 ​分配给同一帐户不会重复使用许可证。
  • Content Hub管理员权限要求具有特定产品配置文件的成员资格(AEM Assets Limited Users — 交付和AEM Administrators — 生产作者)。 管理员​选项卡在UI中的可见性本身并不能证明管理员权限。
  • 基于属性的访问控制(ABAC)规则在启用时通过Content Hub中的AI助手或治理代理进行自助配置;没有单独的专用ABAC权限屏幕。 如果尽管分配了外观正确的组或配置文件,但特定组在Content Hub中看不到任何资源,则在假定组配置错误之前,请检查ABAC策略是否已启用,以及用户属性或资源元数据是否满足这些策略。
  • 在管理员控制台中对用户或组所做的更改不会实时反映在Brand Portal中。 后台同步作业大约每8小时运行一次,因此,在对​ 更改未将报表 ​显示为错误进行故障排除之前,应留出5-10个小时。
  • 如果基础数字资产管理(DAM)文件夹不是公共的,并且资产未从Brand Portal发布,则访客用户仍无法访问在AEM Assets中标记为公共的收藏集。 收藏集级别的可见性不会覆盖文件夹级别的可见性。
  • 应用于DAM路径的封闭用户组(CUG)可能会阻止每个环境的发布者端可见性,即使复制成功也是如此。 缺少​ cq:lastReplicated ​属性是一个有用的诊断信号,表明从未实际发布该资产(不同于发布后被CUG阻止)。

权限拒绝错误疑难解答 troubleshooting-permission-denied-errors

  1. 确认为正确的环境分配管理员控制台产品配置文件(创作与投放或Content Hub实例是单独配置的;受限用户​配置文件尤其位于单独的​ 投放 ​实例下,而不是主创作实例下)。
  2. 确认相应的AEM-local组成员资格,而不仅仅是管理员控制台配置文件,因为两者都是必需的。
  3. 检查您是使用组织还是公司Adobe帐户(而不是个人Adobe ID)登录;如果您以个人身份登录,则不会显示分配给组织帐户的访问权限。 可能还需要将列入白名单
  4. 在存储库浏览器或安全性或权限UI中,检查特定路径上的有效ACL,以查看覆盖了其他正确组允许规则的拒绝规则。
  5. 对于DAM搜索或浏览失败(具有看起来正确的​ /content/dam ​访问权限),请特别检查对​ /conf/global/settings/dam/adminui-extension/metadataschema ​的读取访问权限。 这是一个常见的、不明显的阻断因素。
  6. 对于文件夹配置文件或元数据架构编辑失败,请确认本地管理员组成员资格(文件夹配置文件)或完整的​ /conf ​递归读写组合。 较窄的授予,即​ 看起来靠右 ​的授权经常不完整。
  7. 仅管理员控制台分配永远不会授予应用程序内功能,请始终验证匹配的AEM-local组或ACL是否存在。

其他资源

​+ 对 Adobe Experience Manager as a Cloud Service 的 IMS 支持
​+ AEM 提供的用户组及其权限

recommendation-more-help
experience-manager-learn-help-cloud-service