針對安全性和GDPR要求的AEM Cookie分類、行為和合規性驗證
Cookie通常會出現在AEM支援的網站上,且對其來源、用途或分類沒有明確的說明,因而會產生GDPR和法規遵循風險,尤其是當Cookie在同意前載入,或團隊必須記錄他們是否儲存個人資料時。 AEM和Adobe Experience Cloud整合功能會將功能性和身分相關的Cookie設定為預期行為,且這些一般不會直接儲存個人資料;同意管理平台依預設可能會錯誤分類,而某些Cookie源自基礎架構或第三方。
若要解決此問題,請識別每個Cookie及其來源、判斷其是否儲存個人資料、為同意工具正確分類資料,並套用支援的安全性屬性。
說明 description
環境
- Adobe Experience Manager as a Cloud Service
- Adobe Experience Manager Managed Services
- Adobe Experience Manager 6.5 (ContextHub)
問題/症狀
- Cookie會出現在沒有明確來源、用途或分類的網站上。
- 特定Cookie (例如
AMCV_、AMCVS_、affinity、demdex、AWSALB)需要確認其是否儲存個人資料。 - 在同意管理平台中,Cookie會出現在使用者同意之前。
- 移轉至Adobe Cloud後出現未知的Cookie (例如
dextp)。 - 法規遵循或法律團隊需要Cookie儲存IP位址或個人資料的說明檔案。
根本原因
AEM和Adobe Experience Cloud整合會將功能和身分相關的Cookie設定為預期行為的一部分,且這些通常不會直接儲存個人資料。 當客戶啟用其他Adobe服務(例如Analytics、Audience Manager或Target)時,相關的Cookie (例如,demdex、AMCV、mbox、at_check)會出現。 基礎建設層級服務(例如AWS應用程式負載平衡器)會設定自己的Cookie。 同意管理平台依預設可能會將Cookie錯誤分類,導致其在同意前載入,且有些Cookie (例如RT)源自第三方。
要再現的步驟
- 在 應用程式/儲存體
>Cookie 下的瀏覽器開發人員工具中檢查Cookie,並檢閱每個Cookie的網域、路徑和名稱。 - 將每個Cookie與其已知的Adobe、基礎架構或第三方來源進行比較。
- 檢查Cookie值,確認沒有包含可讀取的個人資料。
解決方法 resolution
若要修正問題:
-
識別Cookie及其來源。 開啟瀏覽器開發人員工具,移至應用程式/儲存體
>Cookie,檢閱網域、路徑和名稱,並將每個Cookie對應至其來源:AMCV_,AMCVS_,TEST_AMCV_COOKIE_WRITE- Adobe Experience Cloud ID服務demdex,dextp- Adobe Audience ManagerAWSALB,AWSALBCORS- AWS應用程式負載平衡器mbox,at_check,mboxEdgeCluster- Adobe Targetaffinity- AEM負載平衡器路由CookieRT— 第三方真實使用者監控Cookie
-
決定Cookie是儲存個人資料還是敏感資料:
AMCV/AMCVS儲存ECID (匿名訪客ID)且不包含PII。demdex,dextp提供訪客ID同步處理,且不儲存PII。AWSALBCookie不儲存PII。mbox/at_check存放區活動和工作階段資訊,但不包括PII。affinity不儲存PII。RT不是由Adobe設定,通常是協力廠商效能Cookie。
-
分類GDPR和同意工具的Cookie,然後向您的法律或隱私權團隊確認分類:
- 嚴格必要/技術:
affinity、AWSALB、TEST_AMCV_COOKIE_WRITE以及許多核心功能所需的ECID Cookie。 - 效能/目標定位:
AMCV、AMCVS、demdex、mbox(用於分析、個人化或對象建置)。 - 協力廠商:
RT。
- 嚴格必要/技術:
-
必要時在同意前請勿載入Cookie。 在您的同意工具中,將Cookie分類至上一步驟中定義的群組。 然後清除瀏覽器儲存空間、重新載入頁面,以及確認在取得同意之前沒有需要同意的Cookie (例如
demdex和AMCV)。 確認同意指令碼會封鎖Adobe程式庫(Analytics、Target、Launch),直到核准為止。 -
依法規要求設定Secure或HttpOnly標幟(僅限Managed Services,而非AEM as a Cloud Service)。 在AEM Web Console中,移至/system/console/configMgr,開啟
org.apache.felix.http設定,並啟用標準HTTP Cookie的Secure標幟。 確定網站是透過HTTPS獨家提供,這是Secure標幟的必要條件。 請注意,HttpOnly無法套用至AMCV/AMCVSCookie,因為需要JavaScript存取權。 -
驗證ContextHub的使用者端儲存空間(僅限AEM 6.5 Managed Services)。 確認資料儲存在瀏覽器 localStorage 或 sessionStorage 中,除非明確設定,否則請使用開發人員工具中的應用程式
>本機儲存空間。 -
驗證結果。 清除瀏覽器儲存空間並重新載入,以確認Cookie僅會在正確的法規類別下載入、檢查Cookie值以確認不含任何個人資料,以及驗證Secure標幟是否正確套用於已設定的HTTPS頁面(僅限Managed Services)。
-
如果無法辨識Cookie、似乎儲存可讀取的個人資訊,或分類後在同意之前仍可載入,請聯絡Adobe支援,提供Cookie值的熒幕擷圖、環境型別(AEMaaCS或Managed Services)、已啟用的Adobe解決方案清單(Analytics、Target、Audience Manager)和您的同意工具設定。