AEM Sidekick安全性

本頁說明Sidekick的安全性方面,例如必要的瀏覽器許可權、隱私權,以及在作業期間提出的網路要求。

您也可以參閱下列資源以取得其他資訊:

瀏覽器許可權

Sidekick需要下列瀏覽器許可權(如其資訊清單檔案中所定義)才能如預期運作:

權限
對齊
activeTab
在決定要在作用中標籤中顯示或隱藏Sidekick時需要
contextMenus
需要簡化新增和移除專案
Declarationnetrequests
必須將先前儲存的存取權杖附加至向管理員API提出的請求
指令碼
需要在相關的瀏覽器標籤中載入Sidekick
儲存

必須保留下列專案:

  • 狀態設定(本機儲存)
  • 專案設定(跨裝置同步)
  • 存取權杖(工作階段存放區)
主機許可權

必要主機:

  • [li> http://localhost:3000/*http://localhost:3000/*) [li>https://*/*https://*/*

``

隱私策略

Sidekick會收集使用者活動,讓Adobe能夠:

  • 瞭解使用者如何與UI互動
  • 增強未來版本的使用者體驗

收集的所有資料為:

  • 最小:使用者在使用者介面中點按的動作名稱和目標URL。
  • 抽樣:僅每10次互動就會觸發資料收集。
  • 匿名:未傳輸或儲存PII。
  • 安全:資料會使用HTTPS傳輸,且只有獲授權的Adobe人員才能存取儲存的資料。

Adobe還將宣告使用者資料為:

  • 不銷售給第三方
  • 未用於或傳輸與專案核心功能無關的用途
  • 不用於或轉移以判斷信譽或借出目的

網路要求

Sidekick會對下列主機執行HTTPS要求:

https://admin.hlx.page/*

https://admin.hlx.page/*

`[td>

https://rum.hlx.page/*

https://rum.hlx.page/*``[td>

https://.sharepoint.com/

https://.sharepoint.com/``[td>

https://--project--example.aem./*

https://--project--example.aem./*`

網路要求
對齊
AEM 管理員API的端點。 用於執行預覽、發佈和登入等動作。 請求可以來自Service Worker以及作用中標籤,並且可以包含使用者的存取權杖。 方法: GETPOSTDELETE
Adobe RUM (Real Use Monitoring)服務的端點。 用於收集匿名使用資料。 請求可從服務背景工作產生,如下所示 以及作用中索引標籤。 方法: POST
已設定的SharePoint執行個體的端點。 用於擷取driveItem,如果 作用中標籤中的URL符合設定的SharePoint主機。 請求源自作用中的標籤,可包含使用者的SharePoint 認證。 方法: GET
預覽和即時環境的URL。 用於在預覽和發佈作業後重新整理瀏覽器快取。 請求可以源自 Service Worker以及目前的標籤,其中可包含使用者的認證。 方法: GET

`限制存取

您可以在企業的Sidekick設定檔中定義runtime_blocked_hosts和runtime_allowed_hosts設定,藉此限制企業中所有使用者的Chrome存取特定主機。 如需詳細資訊,請參閱Google有關管理您企業中的擴充功能的檔案。

範例1:允許所有專案,拒絕少數專案

{ "igkmdomcgoebiipaifhmpfjhbjccggml": { "runtime_blocked_hosts": [ "https://intranet.example.com/", "https://extranet.example.com/" ] } }

這會導致Sidekick擴充功能無法與任何符合https://intranet.example.com/*或https://extranet.example.com/*的URL互動。

範例2:拒絕所有專案,允許少數

{ "igkmdomcgoebiipaifhmpfjhbjccggml": { "runtime_blocked_hosts": ["http*:///"], "runtime_allowed_hosts": [ "https://admin.hlx.page/", "https://rum.hlx.page/", "http://localhost:3000/", "https://.sharepoint.com/", "https://--project--example.aem./" ] } }

這會導致Sidekick擴充功能無法與​任何 URL互動,但符合runtime_allowed_hosts中定義之模式的網址除外。 此範例使用資訊清單檔案中的host_permissions與以上章節網路要求中的URL清單的組合,以確保最大功能與最佳使用者體驗。

安全性稽核

Sidekick的完整原始碼為可公開使用,而且如所有AEM一樣,必須接受第三方安全性研究人員定期執行的稽核。 可根據NDA與客戶和潛在客戶共用報告。`

recommendation-more-help
10a6ce9d-c5c5-48d9-8ce1-9797d2f0f3ec