Resolución de errores 403 y 421 con AWS CloudFront y dominios personalizados
En este artículo se describe cómo resolver los errores HTTP 403 y 421 que se producen al conectar AWS CloudFront al nivel de publicación de Adobe Experience Manager con un dominio personalizado y una lista de permitidos IP.
Descripción description
Entorno
- Adobe Experience Manager as a Cloud Service (AEMaaCS) (todas las versiones)
- AWS Cloud Front como CDN delante del nivel de publicación de AEM
Síntomas
- Las solicitudes al dominio de ensayo o personalizado que señala al nivel de publicación de AEM devuelven errores HTTP 403 Prohibido.
- HTTP 421 También pueden producirse errores de solicitudes mal dirigidas.
- El problema se produce después de seguir los pasos de configuración documentados para nombres de dominio personalizados con una CDN administrada por el cliente.
- El problema se resuelve cuando la lista de permitidos IP de Cloud Manager está configurada para permitir todo (
0.0.0.0/0).
Causa
Los errores 403 y 421 se producen porque la configuración de la lista de permitidos IP bloquea el tráfico de la CDN al nivel de publicación. Actualizar la lista de permitidos para incluir los intervalos de IP perimetrales de la CDN resuelve el problema.
Resolución resolution
Siga estos pasos para resolver el problema:
- Revise la configuración de la lista de permitidos IP en Cloud Manager para el nivel de publicación.
- Si la lista de permitidos IP está habilitada y no incluye los intervalos de IP perimetrales de CloudFront o CDN, actualice la lista de permitidos para incluir los intervalos de IP que usa su proveedor de CDN, como AWS CloudFront.
- Consulte la documentación de su proveedor de CDN para obtener la lista actual de direcciones IP perimetrales.
- Después de actualizar la lista de permitidos IP, compruebe que las solicitudes al dominio personalizado se realicen correctamente y que ya no devuelvan errores 403 o 421.
- Confirme que la autenticación de clave de Edge se aplica tal como se describe en la documentación de validación de encabezado HTTP de CDN para garantizar que solo las solicitudes con las credenciales correctas puedan acceder al nivel de publicación.
- Compruebe que el acceso directo al dominio del host de publicación sin la clave de Edge necesaria se deniegue según lo esperado.
Nota: permitir todas las direcciones IP en la lista de permitidos IP de Cloud Manager puede ayudar a confirmar el origen del problema durante la resolución de problemas, pero debe restringir el acceso a los intervalos de IP perimetrales de CDN de confianza en producción.