針對安全性和GDPR要求的AEM Cookie分類、行為和合規性驗證

Cookie通常會出現在AEM支援的網站上,且對其來源、用途或分類沒有明確的說明,因而會產生GDPR和法規遵循風險,尤其是當Cookie在同意前載入,或團隊必須記錄他們是否儲存個人資料時。 AEM和Adobe Experience Cloud整合功能會將功能性和身分相關的Cookie設定為預期行為,且這些一般不會直接儲存個人資料;同意管理平台依預設可能會錯誤分類,而某些Cookie源自基礎架構或第三方。

若要解決此問題,請識別每個Cookie及其來源、判斷其是否儲存個人資料、為同意工具正確分類資料,並套用支援的安全性屬性。

說明 description

環境

  • Adobe Experience Manager as a Cloud Service
  • Adobe Experience Manager Managed Services
  • Adobe Experience Manager 6.5 (ContextHub)

問題/症狀

  • Cookie會出現在沒有明確來源、用途或分類的網站上。
  • 特定Cookie (例如AMCV_AMCVS_affinitydemdexAWSALB)需要確認其是否儲存個人資料。
  • 在同意管理平台中,Cookie會出現在使用者同意之前。
  • 移轉至Adobe Cloud後出現未知的Cookie (例如dextp)。
  • 法規遵循或法律團隊需要Cookie儲存IP位址或個人資料的說明檔案。

根本原因

AEM和Adobe Experience Cloud整合會將功能和身分相關的Cookie設定為預期行為的一部分,且這些通常不會直接儲存個人資料。 當客戶啟用其他Adobe服務(例如Analytics、Audience Manager或Target)時,相關的Cookie (例如,demdexAMCVmboxat_check)會出現。 基礎建設層級服務(例如AWS應用程式負載平衡器)會設定自己的Cookie。 同意管理平台依預設可能會將Cookie錯誤分類,導致其在同意前載入,且有些Cookie (例如RT)源自第三方。

要再現的步驟

  • 應用程式/儲存體> Cookie 下的瀏覽器開發人員工具中檢查Cookie,並檢閱每個Cookie的網域、路徑和名稱。
  • 將每個Cookie與其已知的Adobe、基礎架構或第三方來源進行比較。
  • 檢查Cookie值,確認沒有包含可讀取的個人資料。

解決方法 resolution

若要修正問題:

  1. 識別Cookie及其來源。 開啟瀏覽器開發人員工具,移至應用程式/儲存體> Cookie,檢閱網域、路徑和名稱,並將每個Cookie對應至其來源:

    • AMCV_AMCVS_TEST_AMCV_COOKIE_WRITE - Adobe Experience Cloud ID服務
    • demdexdextp - Adobe Audience Manager
    • AWSALBAWSALBCORS - AWS應用程式負載平衡器
    • mboxat_checkmboxEdgeCluster - Adobe Target
    • affinity - AEM負載平衡器路由Cookie
    • RT — 第三方真實使用者監控Cookie
  2. 決定Cookie是儲存個人資料還是敏感資料:

    • AMCV/AMCVS儲存ECID (匿名訪客ID)且不包含PII。
    • demdexdextp提供訪客ID同步處理,且不儲存PII。
    • AWSALB Cookie不儲存PII。
    • mbox/at_check存放區活動和工作階段資訊,但不包括PII。
    • affinity不儲存PII。
    • RT不是由Adobe設定,通常是協力廠商效能Cookie。
  3. 分類GDPR和同意工具的Cookie,然後向您的法律或隱私權團隊確認分類:

    • 嚴格必要/技術: affinityAWSALBTEST_AMCV_COOKIE_WRITE以及許多核心功能所需的ECID Cookie。
    • 效能/目標定位: AMCVAMCVSdemdexmbox (用於分析、個人化或對象建置)。
    • 協力廠商: RT
  4. 必要時在同意前請勿載入Cookie。 在您的同意工具中,將Cookie分類至上一步驟中定義的群組。 然後清除瀏覽器儲存空間、重新載入頁面,以及確認在取得同意之前沒有需要同意的Cookie (例如demdexAMCV)。 確認同意指令碼會封鎖Adobe程式庫(Analytics、Target、Launch),直到核准為止。

  5. 依法規要求設定Secure或HttpOnly標幟(僅限Managed Services,而非AEM as a Cloud Service)。 在AEM Web Console中,移至/system/console/configMgr,開啟org.apache.felix.http設定,並啟用標準HTTP Cookie的Secure標幟。 確定網站是透過HTTPS獨家提供,這是Secure標幟的必要條件。 請注意,HttpOnly無法套用至AMCV/AMCVS Cookie,因為需要JavaScript存取權。

  6. 驗證ContextHub的使用者端儲存空間(僅限AEM 6.5 Managed Services)。 確認資料儲存在瀏覽器 localStoragesessionStorage 中,除非明確設定,否則請使用開發人員工具中的應用程式>本機儲存空間

  7. 驗證結果。 清除瀏覽器儲存空間並重新載入,以確認Cookie僅會在正確的法規類別下載入、檢查Cookie值以確認不含任何個人資料,以及驗證Secure標幟是否正確套用於已設定的HTTPS頁面(僅限Managed Services)。

  8. 如果無法辨識Cookie、似乎儲存可讀取的個人資訊,或分類後在同意之前仍可載入,請聯絡Adobe支援,提供Cookie值的熒幕擷圖、環境型別(AEMaaCS或Managed Services)、已啟用的Adobe解決方案清單(Analytics、Target、Audience Manager)和您的同意工具設定。

相關閱讀

recommendation-more-help
experience-cloud-kcs-help-kbarticles