La solución AEM para los errores de discrepancia de SAN TLS 421 con CDN administrados por el cliente

Los errores de no coincidencia de SAN HTTP 421 TLS pueden producirse cuando un CDN, proxy o WAF administrado por el cliente envía el encabezado host o el valor SNI incorrecto al dominio de entrada de Adobe para Adobe Experience Manager as a Cloud Service. En muchos casos, la solicitud también falla porque faltan los encabezados reenviados necesarios o están incompletos. Normalmente, el problema se resuelve actualizando la configuración de origen para que la CDN utilice el dominio de entrada de Adobe para el host y el SNI, mientras reenvía el dominio de sitio original y los encabezados de autenticación necesarios.

Descripción description

Entorno

Adobe Experience Manager as a Cloud Service

Problema/Síntomas

Es posible que vea este problema cuando un CDN, WAF, proxy o equilibrador de carga administrado por el cliente reenvía un encabezado host o valor SNI que no coincide con el dominio de entrada de Adobe para el origen de publicación de AEM.

  • La solicitud falla antes de llegar al nivel de publicación y devuelve una solicitud HTTP 421 mal dirigida.
  • La respuesta puede indicar que el host solicitado no coincide con los nombres alternativos del sujeto del certificado.
  • En algunas implementaciones basadas en proxy, puede que vea un mensaje que indica que el host no coincide con SNI.
  • Puede confirmar el problema comparando la configuración de la solicitud de origen con el dominio de entrada de Adobe y probando el origen directamente. Una solicitud formada correctamente suele devolver HTTP 200 o 301, mientras que un valor de Host o SNI que no coincide puede devolver HTTP 421.

Resolución resolution

Pruebe los siguientes pasos para resolver el problema:

  1. Identifique el dominio de entrada de Adobe para el entorno de publicación afectado en Cloud Manager y utilice el dominio de publicación con el formato publish-p<program>-e<environment>.adobeaemcloud.com como destino de origen. Esto garantiza que está enrutando solicitudes al punto de conexión de Adobe correcto para el entorno. Compruebe el valor probando directamente el dominio de entrada y confirmando que una solicitud formada correctamente devuelve una respuesta HTTP 200 o 301.
  2. Configure su CDN, proxy o WAF para utilizar el dominio de entrada de Adobe como el valor SNI de origen. Esto permite que el protocolo de enlace TLS utilice el certificado que coincida con el dominio de entrada de Adobe. Compruebe la configuración en la salida de depuración de CDN o proxy y confirme que el valor SNI coincide exactamente con el dominio de entrada de Adobe.
  3. Establezca el encabezado del host de origen en el mismo dominio de entrada de Adobe. Esto ayuda a que la solicitud coincida con el certificado y el objetivo de enrutamiento esperados por la infraestructura de CDN administrada por Adobe. Compruebe el cambio volviendo a probar la solicitud y confirmando que el error anterior de no coincidencia de SAN HTTP 421 ya no se produce debido a una discrepancia de host o certificado.
  4. Reenvíe el dominio de sitio original en el encabezado X-Forwarded-Host para que AEM pueda resolver el dominio entrante correctamente después de que la solicitud llegue al origen. Esto garantiza que el enrutamiento basado en host siga funcionando según lo esperado en el dominio del cliente. Compruebe el comportamiento confirmando que la solicitud se resuelve en el sitio o host virtual esperado.
  5. Si su configuración utiliza la autenticación CDN administrada por el cliente, configure y envíe el valor X-AEM-Edge-Key definido para el entorno en Cloud Manager. Esto permite a los servicios de CDN administrados por Adobe reconocer la solicitud como de confianza y procesar correctamente los encabezados reenviados. Compruebe la configuración confirmando que la solicitud ya no falla debido a la falta de autenticación perimetral.
  6. Vuelva a probar la solicitud de extremo a extremo. Si usa cURL para la validación, establezca como destino el dominio de entrada de Adobe e incluya los encabezados necesarios Host, X-Forwarded-Host y, cuando sea necesario, X-AEM-Edge-Key. El resultado esperado es que la solicitud devuelva HTTP 200 o 301 en lugar de HTTP 421. Compruebe el resultado confirmando que tanto las pruebas de explorador como las de cURL ahora se enrutan correctamente al sitio esperado.

Si se producen los siguientes síntomas y los pasos para la resolución de problemas producen los siguientes resultados, envíe un ticket al equipo de asistencia de Adobe:

  • HTTP 421 continúa después de que el dominio de origen, el encabezado del host y el valor SNI coincidan con el dominio de entrada de Adobe.
  • La solicitud sigue fallando después de que reenvíe X-Forwarded-Host y, cuando sea necesario, un X-AEM-Edge-Key válido.
  • Su CDN, proxy o WAF no pueden anular el encabezado del host o el valor SNI de las solicitudes de origen.

Abra case e incluya el texto de error exacto, el dominio afectado, el dominio de entrada de Adobe, los resultados de las pruebas saneadas y cualquier resultado de depuración de CDN relevante.

Lectura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles