AEM 使用者、群組和權限 aem-users-groups-and-permissions

Adobe Experience Manager 以 Adobe IMS 使用者、使用者群組和產品設定檔為基礎進行建置,以提供使用者可自訂的 AEM 存取權。 瞭解如何在AEM提供的使用者群組的基礎上定義AEM群組和許可權,以及它們如何與Adobe IMS抽象化功能搭配運作,以提供順暢且可自訂的AEM存取權。

AEM Assets許可權和存取控制 assets-permissions-and-access-control

Adobe Experience Manager (AEM) Assets的存取權由兩個必須正確設定的獨立層級控制:

  1. Adobe Admin Console產品​設定檔:授予技術權利以存取AEM環境,例如,超級使用者、共同作業人員、有限使用者和管理員。
  2. AEM — 本機群組成員資格和ACL:控制您在該環境中實際可以執行哪些動作,例如,上傳、編輯、刪除、核准和設定。

在Admin Console中指派產品設定檔是必要的,但並不足夠:使用者可以是Admin Console中完全授權的超級使用者,並且如果他們還未放置在正確的AEM本機群組中,仍可從每個資產作業中封鎖。 反之,如果從未授予使用者該環境的AEM產品設定檔,則正確的Admin Console本機群組成員資格無效。

常見操作所需的許可權 permissions-required-for-common-operations

操作
必要的許可權或群組
備註
將資產上傳至​/content/dam
目標/content/dam路徑​上的​rep:write
僅群組成員資格無法保證這會在使用者層級繼承。 如果特定使用者的上傳失敗,而相同群組中的其他使用者成功,請確認​ rep:write ​實際出現在使用者的有效ACL上,而不只是從群組成員資格假設。
在數位資產管理(DAM) UI中搜尋或檢視資產
在​ /conf/global/settings/dam/adminui-extension/metadataschema ​上讀取​/content/dam (通常透過dam-users)和​ jcr:read ​的存取權。
Assets UI從​ /conf ​解析中繼資料結構描述定義以呈現結果。 如果群組具有完整​ /content/dam ​存取權,但沒有結構描述設定路徑的讀取存取權,則UI會擲回​ NullPointerException ​和​ 搜尋/瀏覽 ​無訊息地失敗。 這不是​ /content/dam ​許可權問題,即使看起來像一個問題。
建立或編輯資料夾設定檔
本機管理員群組中的成員資格。
Admin Console 管理員​指派不是相同的專案,資料夾設定檔的​ 建立 ​按鈕只會針對同時是AEM本機管理員群組成員的帳戶呈現。
建立或編輯自訂中繼資料結構
在​/conf/conf/global/settings/dam/adminui-extension/metadataschema​和​jcr:write (在​ /conf/global/settings/dam/adminui-extension ​及其中繼架構子節點上)遞回​jcr:read
僅對中繼資料結構描述節點的寫入存取權是不夠的;結構描述編輯器也需要讀取父系​ /conf ​樹狀結構才能正確呈現。
編輯資產中繼資料欄位(例如,檢閱Content Hub所擷取資產的狀態)
dam-users​群組成員資格。
甚至適用於透過Content Hub擷取的資產。 基礎編輯許可權依然是AEM的標準DAM群組模型。
使用​ 共用連結 ​動作
資料夾上的​jcr:modifyAccessControl,且群組不得從​ 僅允許群組 ​中排除
設定於​工具 > Assets > Assets設定 > 連結共用。 據觀察,即使使用相同的程式碼,環境之間也有所不同(例如,它存在於開發伺服器中,但遺漏於生產伺服器中),因此您必須針對每個環境檢查ACL和此設定畫面。
授權並儲存Adobe Stock資產
Stock授權群組和基礎DAM編寫群組中的成員資格(例如,dam-users
單是Stock群組的成員資格不足,無法完成​ 授權與儲存 ​工作流程。
在Dynamic Media Classic中檢影片寬和儲存空間
系統管理員許可權。
許可權表面不足,因為Scene7錯誤​#2046,而不是標準的許可權拒絕訊息。
透過JSON Web權杖(JWT)持有人權杖或技術帳戶進行API存取
技術帳戶的基礎AEM使用者必須明確新增到所需的AEM群組(例如,僅供檢視​群組)。
在管理員控制檯中布建產品設定檔或服務會建立技術帳戶使用者。 這不會自動授予其完整API回應(例如完整轉譯清單)所需的每個AEM群組。 帳戶的AEM群組成員資格仍需要個別設定。

群組繼承和許可權評估 group-inheritance-and-permission-evaluation

  • 依預設,套用至父檔案夾的許可權會重疊套用至子檔案夾和資產。
  • 明確的拒絕規則優先於允許規則。 您可以是允許存取的群組的成員,但若您(直接或透過其他群組)也受該路徑或上階路徑上的​jcr:read (或其他)拒絕規則的約束,則拒絕會獲勝 — 即使兩種情況在管理員主控台中具有相同的群組成員資格亦然。
  • 如果兩個使用者擁有看似相同的許可權,但行為不同,請比較其有效的ACL (工具 > 安全性 > 許可權,或存放庫瀏覽器),而不只是他們的群組成員資格清單。 您必須特別尋找範圍設定為其中一個群組的拒絕規則。

區別群組型別 distinguishing-group-types

AEM在​工具 > 安全性 > 群組​中不會以視覺化方式區分群組型別,因此很難稽核大型許可權。 使用這些規則來分類群組:

  • 現成(OOTB)​群組已修正已知的群組ID,例如,管理員、dam-users和內容作者。
  • 從系統管理員主控台使用者群組自動建立的​ IMS同步的 ​群組含有​ rep:externalId ​屬性,結尾為​;ims
  • 直接在AEM中建立的自訂群組沒有​ rep:externalId ​屬性。

Adobe的指導方針是將OOTB和自訂本機群組視為許可權的主要建置區塊,並將IMS同步的群組完全視為將管理員主控台指派對應至AEM的入口點,而非將其視為棧疊其他臨機ACL的地方。

Content Hub和Brand Portal特定行為 content-hub-brand-portal-specific-behavior

  • Content Hub存取不受專用的Content Hub群組控制。 它由特定於環境的管理員主控台產品設定檔控制,通常名為​AEM Assets有限使用者 — 傳遞 — 方案 — 環境 .
  • 僅透過​ 受限使用者 ​產品設定檔授與ContentHub存取權。 超級使用者​設定檔未自行授與ContentHub存取權。 將​ 超級使用者 ​和​ 受限使用者 ​指派給相同帳戶不會重複使用授權。
  • Content Hub管理員許可權需要特定產品設定檔的成員資格(AEM Assets受限使用者 — 傳遞和AEM管理員 — 生產作者)。 UI中​ Admin ​索引標籤的可見度本身並非管理員許可權的證明。
  • 以屬性為基礎的存取控制(ABAC)規則在啟用時,會透過Content Hub內的AI助理或治理代理程式來設定自助服務;沒有單獨的專用ABAC許可權畫面。 如果儘管群組或設定檔指派正確無誤,但特定群組仍無法在Content Hub中看到任何資產,則在假設群組設定錯誤之前,請檢查ABAC原則是否已啟用,以及使用者屬性或資產中繼資料是否滿足這些原則。
  • 在管理員主控台中對使用者或群組進行的變更不會即時反映在Brand Portal中。 背景同步處理工作大約每8小時執行一次,因此在疑難排解​ 變更未將報表 ​顯示為Bug前,請等待5至10小時。
  • 如果基礎數位資產管理(DAM)資料夾不是公用的,而且資產未從Brand Portal發佈,訪客使用者仍無法存取AEM Assets中標示為公用的集合。 集合層級的可見性不會覆寫資料夾層級的可見性。
  • 套用至DAM路徑的封閉式使用者群組(CUG)可封鎖每個環境的發佈者端可見性,即使複製成功後亦然。 遺失​ cq:lastReplicated ​屬性是一個有用的診斷訊號,表示資產從未實際發佈(不同於發佈後被CUG封鎖)。

疑難排解許可權拒絕錯誤 troubleshooting-permission-denied-errors

  1. 確認正確環境的管理員主控台產品設定檔指派(作者對傳遞或Content Hub執行個體已個別設定;受限使用者​設定檔尤其存在於個別的​ 傳遞 ​執行個體下,而非主要作者執行個體下)。
  2. 確認對應的AEM-local群組成員資格,而不僅僅是管理員主控台設定檔,因為兩者都需要。
  3. 檢查您是否使用您的組織或公司Adobe帳戶(而非個人Adobe ID)登入;如果您已個人登入,指派給組織帳戶的存取權不會顯示。 可能也需要將列入白名單
  4. 在存放庫瀏覽器或安全性或許可權UI中,檢查特定路徑上的有效ACL,以取得覆寫原本正確之群組允許規則的拒絕規則。
  5. 針對DAM搜尋或瀏覽失敗,以及看起來是正確的​ /content/dam ​存取權,請特別檢查​ /conf/global/settings/dam/adminui-extension/metadataschema ​的讀取存取權。 這是常見、不明顯的阻斷因素。
  6. 針對資料夾設定檔或中繼資料結構描述編輯失敗,請確認本機系統管理員群組成員資格(資料夾設定檔)或完整的​ /conf ​遞回讀寫組合。 較窄的授與,表示​ 看起來正確 ​經常不完整。
  7. 僅管理員主控台指派絕不會授予應用程式內功能,一律確認相符的AEM-local群組或ACL存在。

其他資源

​+ Adobe Experience Manager as a Cloud Service 的 IMS 支援
​+ AEM 提供的使用者群組及其權限

recommendation-more-help
experience-manager-learn-help-cloud-service