啟用MFA以透過Adobe IMS或外部身分提供者的AEM作者登入

AEM不提供本機使用者名稱和密碼的原生多重驗證(MFA),這是MFA請求中最令人困惑的根源。 只有當驗證委派給Adobe IMS或外部身分提供者(IdP) (例如Okta、Azure AD)或任何執行驗證的SAML/OIDC提供者時,才支援MFA,因為AEM登入畫面本身不包含MFA邏輯。 必須在AEM收到驗證之前進行挑戰,因此繞過外部IdP的本機帳戶沒有強制實施機制。 判斷驗證模型並啟用IMS或IdP層的MFA時,會針對AEM作者登入提供強制的MFA。

說明 description

問題:無法直接在AEM作者登入或本機AEM帳戶啟用MFA

說明

客戶在AEM作者登入頁面上要求使用MFA以符合安全性規範,而混淆發生在幾個不同的路徑中:Adobe IMS MFA、Federated ID的IdP式MFA、Adobe ID選用的兩步驟驗證、本機AEM使用者不支援的MFA,以及自訂MFA整合(例如AEM Forms JEE OTP或自訂驗證處理常式)。 這些請求會在AEMaaCS、AMS 6.5和AEM Forms JEE中發生。 AEM的登入畫面不會實作MFA邏輯,因此必須在AEM收到驗證之前提出挑戰。

環境:

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)
  • AEM Managed Services (AMS 6.5)
  • AEM FORMS JEE
  • Adobe IMS和外部SAML/OIDC身分提供者

問題/症狀:

  • 客戶要求為所有使用者啟用AEM作者登入上的MFA。
  • 客戶要求本機或非SSO帳戶的MFA,AEM未提供立即可用的支援。

根本原因:

AEM的登入畫面不會實作MFA邏輯。 MFA必須在AEM透過Adobe IMS或強制實施身份驗證的Federated SAML/OIDC IdP收到驗證之前發生。 本機AEM帳戶會略過外部IdP,因此沒有MFA執行機制。

如何確認

  1. 確認使用者是透過Adobe IMS、Federated SSO (SAML/OIDC)或本機AEM帳戶驗證,藉此判斷您的驗證模式:

    • AEMaaCS一律使用IMS (Adobe ID、Business ID或Federated ID)。
    • AMS 6.5使用IMS、SAML、LDAP或本機帳戶。
    • AEM Forms JEE可以透過OpenAPI額外實作自訂OTP。
  2. 將您的使用者群組分類為Federated ID使用者、Adobe ID使用者或本機AEM使用者,然後檢閱登入畫面行為(IMS與本機)以進行驗證。

解決方法 resolution

  1. 針對Adobe IMS驗證,請透過Admin Console啟用MFA。 移至adminconsole.adobe.com →設定→隱私權與安全性→驗證系統,並為您的使用者目錄啟用MFA強制執行。 登出,使用Federated ID重新登入,然後確認MFA挑戰從IdP出現。

  2. 若為Federated ID (SSO)使用者,請直接在您的IdP中設定MFA。 在IdP的條件式存取原則中實作強制性MFA,以便在將SAML/OIDC權杖核發給AEM之前,IdP會提示輸入MFA。 從符合原則的使用者測試登入。 如果未出現挑戰,請檢查IdP存取記錄檔,並確認SAML判斷提示消費者URL符合您的AEM環境主機名稱。

  3. 瞭解外部使用者的Adobe ID MFA限制。 Adobe ID MFA為選用專案,無法全域強制執行。 外部機構使用者可在其Adobe ID帳戶頁面上獨立啟用兩步驟驗證。 如需強制執行,請使用Federated ID,而非Adobe ID。

  4. 若為本機AEM使用者,請明確說明MFA並非現成可用的支援。 本機帳戶必須移轉至SSO/IMS以強制執行MFA。 檢查是否有任何本機帳戶仍存在於/useradmin之下,並為其規劃移轉路徑。

  5. 針對需要SMS-OTP MFA的AEM Forms JEE客戶,請設定協力廠商SMS整合:

    • 選擇簡訊提供者並取得API認證。
    • 建立OpenAPI/Swagger 2.0檔案,說明OTP傳送及驗證端點。
    • 使用AEM Forms資料與OpenAPI整合進行整合。
    • 設定HTML Workspace登入以觸發OTP呼叫。

執行行動HTML Workspace登入並確認簡訊傳送。
​6. 對於AEM登入頁面(AEMaaCS或AMS)上的自訂MFA工作流程,請注意,這需要自訂驗證處理常式。 Adobe支援不會實作或偵錯自訂處理常式,因此請讓Adobe Consulting或合作夥伴參與這項工作。

驗證

  1. 在AEM工作階段建立之前,確認IMS或IdP型MFA觸發器。
  2. 嘗試以未啟用MFA的使用者登入,並確認已根據原則封鎖存取。
  3. 對於Forms JEE SMS OTP,確認OTP記錄檔顯示測試使用者的成功要求和回應。

相關閱讀

recommendation-more-help
experience-cloud-kcs-help-kbarticles