AEM 使用者、群組和權限 aem-users-groups-and-permissions
Adobe Experience Manager 以 Adobe IMS 使用者、使用者群組和產品設定檔為基礎進行建置,以提供使用者可自訂的 AEM 存取權。 瞭解如何在AEM提供的使用者群組的基礎上定義AEM群組和許可權,以及它們如何與Adobe IMS抽象化功能搭配運作,以提供順暢且可自訂的AEM存取權。
AEM Assets許可權和存取控制 assets-permissions-and-access-control
Adobe Experience Manager (AEM) Assets的存取權由兩個必須正確設定的獨立層級控制:
- Adobe Admin Console產品設定檔:授予技術權利以存取AEM環境,例如,超級使用者、共同作業人員、有限使用者和管理員。
- AEM — 本機群組成員資格和ACL:控制您在該環境中實際可以執行哪些動作,例如,上傳、編輯、刪除、核准和設定。
在Admin Console中指派產品設定檔是必要的,但並不足夠:使用者可以是Admin Console中完全授權的超級使用者,並且如果他們還未放置在正確的AEM本機群組中,仍可從每個資產作業中封鎖。 反之,如果從未授予使用者該環境的AEM產品設定檔,則正確的Admin Console本機群組成員資格無效。
常見操作所需的許可權 permissions-required-for-common-operations
操作
必要的許可權或群組
備註
將資產上傳至/content/dam
目標/content/dam路徑上的rep:write
僅群組成員資格無法保證這會在使用者層級繼承。 如果特定使用者的上傳失敗,而相同群組中的其他使用者成功,請確認 rep:write 實際出現在使用者的有效ACL上,而不只是從群組成員資格假設。
在數位資產管理(DAM) UI中搜尋或檢視資產
在 /conf/global/settings/dam/adminui-extension/metadataschema 上讀取/content/dam (通常透過dam-users)和 jcr:read 的存取權。
Assets UI從 /conf 解析中繼資料結構描述定義以呈現結果。 如果群組具有完整 /content/dam 存取權,但沒有結構描述設定路徑的讀取存取權,則UI會擲回 NullPointerException 和 搜尋/瀏覽 無訊息地失敗。 這不是 /content/dam 許可權問題,即使看起來像一個問題。
建立或編輯資料夾設定檔
本機管理員群組中的成員資格。
Admin Console 管理員指派不是相同的專案,資料夾設定檔的 建立 按鈕只會針對同時是AEM本機管理員群組成員的帳戶呈現。
建立或編輯自訂中繼資料結構
在/conf、/conf/global/settings/dam/adminui-extension/metadataschema和jcr:write (在 /conf/global/settings/dam/adminui-extension 及其中繼架構子節點上)遞回jcr:read。
僅對中繼資料結構描述節點的寫入存取權是不夠的;結構描述編輯器也需要讀取父系 /conf 樹狀結構才能正確呈現。
編輯資產中繼資料欄位(例如,檢閱Content Hub所擷取資產的狀態)
dam-users群組成員資格。
甚至適用於透過Content Hub擷取的資產。 基礎編輯許可權依然是AEM的標準DAM群組模型。
使用 共用連結 動作
資料夾上的jcr:modifyAccessControl,且群組不得從 僅允許群組 中排除
設定於工具 > Assets > Assets設定 > 連結共用。 據觀察,即使使用相同的程式碼,環境之間也有所不同(例如,它存在於開發伺服器中,但遺漏於生產伺服器中),因此您必須針對每個環境檢查ACL和此設定畫面。
授權並儲存Adobe Stock資產
Stock授權群組和基礎DAM編寫群組中的成員資格(例如,dam-users)
單是Stock群組的成員資格不足,無法完成 授權與儲存 工作流程。
在Dynamic Media Classic中檢影片寬和儲存空間
系統管理員許可權。
許可權表面不足,因為Scene7錯誤#2046,而不是標準的許可權拒絕訊息。
透過JSON Web權杖(JWT)持有人權杖或技術帳戶進行API存取
技術帳戶的基礎AEM使用者必須明確新增到所需的AEM群組(例如,僅供檢視群組)。
在管理員控制檯中布建產品設定檔或服務會建立技術帳戶使用者。 這不會自動授予其完整API回應(例如完整轉譯清單)所需的每個AEM群組。 帳戶的AEM群組成員資格仍需要個別設定。
群組繼承和許可權評估 group-inheritance-and-permission-evaluation
- 依預設,套用至父檔案夾的許可權會重疊套用至子檔案夾和資產。
- 明確的拒絕規則優先於允許規則。 您可以是允許存取的群組的成員,但若您(直接或透過其他群組)也受該路徑或上階路徑上的jcr:read (或其他)拒絕規則的約束,則拒絕會獲勝 — 即使兩種情況在管理員主控台中具有相同的群組成員資格亦然。
- 如果兩個使用者擁有看似相同的許可權,但行為不同,請比較其有效的ACL (工具 > 安全性 > 許可權,或存放庫瀏覽器),而不只是他們的群組成員資格清單。 您必須特別尋找範圍設定為其中一個群組的拒絕規則。
區別群組型別 distinguishing-group-types
AEM在工具 > 安全性 > 群組中不會以視覺化方式區分群組型別,因此很難稽核大型許可權。 使用這些規則來分類群組:
- 現成(OOTB)群組已修正已知的群組ID,例如,管理員、dam-users和內容作者。
- 從系統管理員主控台使用者群組自動建立的 IMS同步的 群組含有 rep:externalId 屬性,結尾為;ims。
- 直接在AEM中建立的自訂群組沒有 rep:externalId 屬性。
Adobe的指導方針是將OOTB和自訂本機群組視為許可權的主要建置區塊,並將IMS同步的群組完全視為將管理員主控台指派對應至AEM的入口點,而非將其視為棧疊其他臨機ACL的地方。
Content Hub和Brand Portal特定行為 content-hub-brand-portal-specific-behavior
- Content Hub存取不受專用的Content Hub群組控制。 它由特定於環境的管理員主控台產品設定檔控制,通常名為AEM Assets有限使用者 — 傳遞 — 方案 — 環境 .
- 僅透過 受限使用者 產品設定檔授與ContentHub存取權。 超級使用者設定檔未自行授與ContentHub存取權。 將 超級使用者 和 受限使用者 指派給相同帳戶不會重複使用授權。
- Content Hub管理員許可權需要特定產品設定檔的成員資格(AEM Assets受限使用者 — 傳遞和AEM管理員 — 生產作者)。 UI中 Admin 索引標籤的可見度本身並非管理員許可權的證明。
- 以屬性為基礎的存取控制(ABAC)規則在啟用時,會透過Content Hub內的AI助理或治理代理程式來設定自助服務;沒有單獨的專用ABAC許可權畫面。 如果儘管群組或設定檔指派正確無誤,但特定群組仍無法在Content Hub中看到任何資產,則在假設群組設定錯誤之前,請檢查ABAC原則是否已啟用,以及使用者屬性或資產中繼資料是否滿足這些原則。
- 在管理員主控台中對使用者或群組進行的變更不會即時反映在Brand Portal中。 背景同步處理工作大約每8小時執行一次,因此在疑難排解 變更未將報表 顯示為Bug前,請等待5至10小時。
- 如果基礎數位資產管理(DAM)資料夾不是公用的,而且資產未從Brand Portal發佈,訪客使用者仍無法存取AEM Assets中標示為公用的集合。 集合層級的可見性不會覆寫資料夾層級的可見性。
- 套用至DAM路徑的封閉式使用者群組(CUG)可封鎖每個環境的發佈者端可見性,即使複製成功後亦然。 遺失 cq:lastReplicated 屬性是一個有用的診斷訊號,表示資產從未實際發佈(不同於發佈後被CUG封鎖)。
疑難排解許可權拒絕錯誤 troubleshooting-permission-denied-errors
- 確認正確環境的管理員主控台產品設定檔指派(作者對傳遞或Content Hub執行個體已個別設定;受限使用者設定檔尤其存在於個別的 傳遞 執行個體下,而非主要作者執行個體下)。
- 確認對應的AEM-local群組成員資格,而不僅僅是管理員主控台設定檔,因為兩者都需要。
- 檢查您是否使用您的組織或公司Adobe帳戶(而非個人Adobe ID)登入;如果您已個人登入,指派給組織帳戶的存取權不會顯示。 可能也需要將列入白名單。
- 在存放庫瀏覽器或安全性或許可權UI中,檢查特定路徑上的有效ACL,以取得覆寫原本正確之群組允許規則的拒絕規則。
- 針對DAM搜尋或瀏覽失敗,以及看起來是正確的 /content/dam 存取權,請特別檢查 /conf/global/settings/dam/adminui-extension/metadataschema 的讀取存取權。 這是常見、不明顯的阻斷因素。
- 針對資料夾設定檔或中繼資料結構描述編輯失敗,請確認本機系統管理員群組成員資格(資料夾設定檔)或完整的 /conf 遞回讀寫組合。 較窄的授與,表示 看起來正確 經常不完整。
- 僅管理員主控台指派絕不會授予應用程式內功能,一律確認相符的AEM-local群組或ACL存在。
其他資源
+ Adobe Experience Manager as a Cloud Service 的 IMS 支援
+ AEM 提供的使用者群組及其權限
recommendation-more-help
experience-manager-learn-help-cloud-service