La conexión de destino SFTP falla en Adobe Experience Platform

La conexión de destino SFTP falla incluso cuando todas las direcciones IP requeridas están en la lista de permitidos y las credenciales son correctas. Este problema se produce cuando el servidor SFTP solo admite algoritmos de intercambio de claves SSH obsoletos que son incompatibles con el validador de AEP, lo que provoca que la negociación SSH falle antes de la autenticación. Esto se aplica incluso cuando se utiliza la autenticación de nombre de usuario y contraseña. Para solucionar este problema, actualice el servidor SFTP para que admita algoritmos SSH modernos y asegúrese de que todas las direcciones IP de Adobe requeridas estén incluidas en la lista de permitidos.

Descripción description

Entorno

  • Producto: Adobe Experience Platform
  • Instancia: destino SFTP

Problema/Síntomas

  • La prueba de conexión de destino SFTP falla inmediatamente y muestra un error que indica parámetros no válidos o un error al validar las credenciales SFTP.
  • Los registros del cortafuegos muestran el tráfico entrante desde al menos una de las direcciones IP de Adobe requeridas.
  • Las mismas credenciales funcionan cuando se conecta a través de herramientas externas como WinSCP.
  • No se ha establecido una conexión correcta desde Adobe Experience Platform y no se han creado objetos de conexión base.

Resolución resolution

Para solucionar este problema, siga estos pasos:

  1. Confirme que todos los intervalos de IP de Adobe necesarios están en la lista de permitidos del cortafuegos:

    52.247.108.70 (global)

    51.137.8.208/29 (EMEA region-specific; includes 51.137.8.208 through 51.137.8.215)

  2. Compruebe que la inclusión en la lista de permitidos se aplique como bloque CIDR si se admite, o como IP individuales si no.

  3. Compruebe si el servidor SFTP admite los algoritmos modernos de intercambio de claves SSH que requiere AEP:

    curve25519-sha256

    curve25519-sha256@libssh.org

    ecdh-sha2-nistp256

    ecdh-sha2-nistp384

    ecdh-sha2-nistp521

    diffie-hellman-group-exchange-sha256

    diffie-hellman-group16-sha512

    diffie-hellman-group18-sha512

    diffie-hellman-group14-sha256

  4. Actualice la configuración del servidor SFTP para habilitar al menos uno de estos algoritmos si solo hay opciones heredadas (como diffie-hellman-group14-sha1 o diffie-hellman-group-exchange-sha1).

  5. Después de actualizar la configuración del servidor, intente establecer de nuevo la conexión de destino SFTP desde AEP.

  6. Compruebe que la conexión se haya realizado correctamente y que la transferencia de datos sea posible.

Notas

  • Los destinos de AEP no admiten servicios SFTP alojados en Microsoft Azure según la documentación actual.
  • El SFTP con nombre de usuario y contraseña requiere una negociación SSH correcta mediante algoritmos de intercambio de claves admitidos antes de la autenticación.
  • El tráfico puede originarse desde cualquier IP dentro del intervalo de subred. Incluir todas las IP individuales en un bloque /29 si el firewall no admite la notación CIDR.
  • Si el problema persiste después de actualizar los algoritmos SSH y confirmar la inclusión en la lista de permitidos, compruebe el enrutamiento de red u otros controles de seguridad. Estos pasos no se tratan aquí.

Lectura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles