Beheben von 403- und 421-Fehlern mit AWS CloudFront und benutzerdefinierten Domains

In diesem Artikel wird beschrieben, wie HTTP 403- und HTTP 421-Fehler behoben werden, die beim Verbinden von AWS CloudFront mit der Adobe Experience Manager-Veröffentlichungsebene mit einer benutzerdefinierten Domain und IP-Zulassungsliste auftreten.

Beschreibung description

Umgebung

  • Adobe Experience Manager as a Cloud Service (AEMaaCS) (alle Versionen)
  • AWS CloudFront als CDN vor der AEM-Veröffentlichungsebene

Symptome

  • Anfragen an die Staging- oder benutzerdefinierte Domain, die auf die AEM-Veröffentlichungsebene verweisen, geben HTTP 403 Forbidden-Fehler zurück.
  • HTTP 421 Fehler bei fehlgeleiteten Anfragen können ebenfalls auftreten.
  • Das Problem tritt nach den dokumentierten Einrichtungsschritten für benutzerdefinierte Domain-Namen mit einem vom Kunden verwalteten CDN auf.
  • Das Problem wird behoben, wenn die IP-Zulassungsliste in Cloud Manager auf „Alle zulassen“ (0.0.0.0/0) eingestellt ist.

Ursache

Die 403- und 421-Fehler treten auf, weil die IP-Zulassungsliste-Konfiguration den Traffic vom CDN zur Veröffentlichungsebene blockiert. Durch Aktualisieren der Zulassungsliste, sodass sie die Edge-IP-Bereiche des CDN enthält, wird das Problem behoben.

Lösung resolution

Führen Sie zur Behebung des Problems folgende Schritte aus:

  1. Überprüfen Sie die IP-Zulassungsliste-Konfiguration in Cloud Manager für die Veröffentlichungsebene.
  2. Wenn die IP-Zulassungsliste aktiviert ist und die IP-Bereiche CloudFront oder CDN-Edge nicht enthält, aktualisieren Sie die Zulassungsliste, um die von Ihrem CDN-Anbieter wie AWS CloudFront verwendeten IP-Bereiche einzuschließen.
  3. Die aktuelle Liste der Edge-IP-Adressen finden Sie in der Dokumentation Ihres CDN-Anbieters .
  4. Nachdem Sie die IP-Zulassungsliste aktualisiert haben, stellen Sie sicher, dass Anfragen an die benutzerdefinierte Domain erfolgreich sind und keine 403- oder 421-Fehler mehr zurückgeben.
  5. Vergewissern Sie sich, dass die Edge-Schlüsselauthentifizierung erzwungen wird, wie in der Dokumentation zur CDN-HTTP-Header-Validierung beschrieben, um sicherzustellen, dass nur Anfragen mit den richtigen Anmeldeinformationen auf die Veröffentlichungsebene zugreifen können.
  6. Stellen Sie sicher, dass der direkte Zugriff auf die Veröffentlichungs-Host-Domain ohne den erforderlichen Edge-Schlüssel erwartungsgemäß verweigert wird.

Hinweis: Das Zulassen aller IP-Adressen in der Cloud Manager-IP-Zulassungsliste kann dabei helfen, die Ursache des Problems während der Fehlerbehebung zu bestätigen, Sie sollten jedoch den Zugriff auf vertrauenswürdige CDN-Edge-IP-Bereiche in der Produktion einschränken.

recommendation-more-help
experience-cloud-kcs-help-kbarticles