Beheben von 403- und 421-Fehlern mit AWS CloudFront und benutzerdefinierten Domains
In diesem Artikel wird beschrieben, wie HTTP 403- und HTTP 421-Fehler behoben werden, die beim Verbinden von AWS CloudFront mit der Adobe Experience Manager-Veröffentlichungsebene mit einer benutzerdefinierten Domain und IP-Zulassungsliste auftreten.
Beschreibung description
Umgebung
- Adobe Experience Manager as a Cloud Service (AEMaaCS) (alle Versionen)
- AWS CloudFront als CDN vor der AEM-Veröffentlichungsebene
Symptome
- Anfragen an die Staging- oder benutzerdefinierte Domain, die auf die AEM-Veröffentlichungsebene verweisen, geben HTTP 403 Forbidden-Fehler zurück.
- HTTP 421 Fehler bei fehlgeleiteten Anfragen können ebenfalls auftreten.
- Das Problem tritt nach den dokumentierten Einrichtungsschritten für benutzerdefinierte Domain-Namen mit einem vom Kunden verwalteten CDN auf.
- Das Problem wird behoben, wenn die IP-Zulassungsliste in Cloud Manager auf „Alle zulassen“ (
0.0.0.0/0) eingestellt ist.
Ursache
Die 403- und 421-Fehler treten auf, weil die IP-Zulassungsliste-Konfiguration den Traffic vom CDN zur Veröffentlichungsebene blockiert. Durch Aktualisieren der Zulassungsliste, sodass sie die Edge-IP-Bereiche des CDN enthält, wird das Problem behoben.
Lösung resolution
Führen Sie zur Behebung des Problems folgende Schritte aus:
- Überprüfen Sie die IP-Zulassungsliste-Konfiguration in Cloud Manager für die Veröffentlichungsebene.
- Wenn die IP-Zulassungsliste aktiviert ist und die IP-Bereiche CloudFront oder CDN-Edge nicht enthält, aktualisieren Sie die Zulassungsliste, um die von Ihrem CDN-Anbieter wie AWS CloudFront verwendeten IP-Bereiche einzuschließen.
- Die aktuelle Liste der Edge-IP-Adressen finden Sie in der Dokumentation Ihres CDN-Anbieters .
- Nachdem Sie die IP-Zulassungsliste aktualisiert haben, stellen Sie sicher, dass Anfragen an die benutzerdefinierte Domain erfolgreich sind und keine 403- oder 421-Fehler mehr zurückgeben.
- Vergewissern Sie sich, dass die Edge-Schlüsselauthentifizierung erzwungen wird, wie in der Dokumentation zur CDN-HTTP-Header-Validierung beschrieben, um sicherzustellen, dass nur Anfragen mit den richtigen Anmeldeinformationen auf die Veröffentlichungsebene zugreifen können.
- Stellen Sie sicher, dass der direkte Zugriff auf die Veröffentlichungs-Host-Domain ohne den erforderlichen Edge-Schlüssel erwartungsgemäß verweigert wird.
Hinweis: Das Zulassen aller IP-Adressen in der Cloud Manager-IP-Zulassungsliste kann dabei helfen, die Ursache des Problems während der Fehlerbehebung zu bestätigen, Sie sollten jedoch den Zugriff auf vertrauenswürdige CDN-Edge-IP-Bereiche in der Produktion einschränken.