Problèmes de sécurité et de performances des scripts RUM AEM avec WAF et le réseau CDN

Adobe Experience Manager (AEM) injecte le script de surveillance des utilisateurs réels (RUM) sur les pages de publication, ce qui déclenche des problèmes de sécurité et de performances tels que des blocs WAF, des requêtes de télémétrie excessives et des restrictions de proxy. Ces problèmes se produisent en raison d’un volume de requêtes élevé, de chemins de script relatifs ou de configurations de sécurité strictes. Pour résoudre ce problème, autorisez les points d’entrée, ajustez les règles de proxy et validez les résultats.

Description description

Environnement

Adobe Experience Manager as a Cloud Service (AEMaaCS)

Problème/Symptôme

  • Le WAF ou le réseau CDN bloque les requêtes POST répétées à /.rum/100 et affiche des erreurs telles que l’accès 403 refusé.
  • L’environnement affiche des requêtes POST répétées à /.rum/100, ce qui entraîne une activité réseau excessive ou des verrouillages de limite de débit.
  • Les analyses de sécurité signalent les chemins de script inconnus, tels que /.rum/@adobe/helix-rum-js@2/dist/rum-standalone.js.
  • Le proxy inverse bloque les chemins RUM relatifs, tels que /.rum/..., ce qui empêche le chargement du script RUM.
  • Le réseau CDN ajoute des chaînes de requête inattendues, ce qui déclenche des reprises RUM répétées et des blocs WAF.

Cause première

Le problème se produit lorsque le script RUM d’AEM, qu’AEM as a Cloud Service injecte par défaut pour la télémétrie opérationnelle, envoie des requêtes fréquentes aux points d’entrée relatifs tels que /.rum/100. Les configurations strictes du réseau CDN, du WAF ou du proxy traitent le modèle de requête, le chemin relatif ou les requêtes modifiées comme une activité suspecte, ce qui entraîne le blocage du trafic, des reprises répétées ou des résultats de sécurité.

Résolution resolution

Pour identifier le type de problème RUM et appliquer le correctif approprié, procédez comme suit :

  1. Identifiez le type de problème en comparant le comportement observé avec des scénarios tels que le blocage de proxy inverse, les demandes de télémétrie excessives, les résultats d’analyseur de sécurité ou les demandes de désactivation de RUM.
  2. Résolvez le blocage de proxy inverse en autorisant rum.hlx.page dans la configuration du réseau CDN, de WAF ou du proxy et dans la CSP de sorte que le script charge à partir d’un domaine entièrement qualifié au lieu d’un chemin d’accès relatif.
  3. Résolvez le blocage de WAF en autorisant le point d’entrée de télémétrie /.rum/100 et en confirmant que le trafic de télémétrie légitime n’est plus bloqué.
  4. Répondez aux résultats de l’analyse de sécurité en examinant les chemins RUM marqués et en confirmant qu’Adobe injecte le script et que le chemin est sûr.
  5. Désactivez ou limitez RUM en ouvrant une demande d’assistance si le script RUM doit être désactivé, car vous ne pouvez pas le désactiver par le code.
  6. Effacez le cache du réseau CDN après toute modification de la configuration RUM pour supprimer les scripts RUM obsolètes et appliquer le comportement mis à jour.
  7. Validez la création de rapports RUM en confirmant que les pages se chargent correctement, que le script utilise le domaine prévu ou reste désactivé, et que les erreurs n’apparaissent plus dans les journaux WAF ou CDN.

Moment de la réaffectation :

  • Le problème persiste après l’autorisation des points d’entrée et la mise à jour de la configuration du proxy, du réseau CDN ou de WAF.
  • Les demandes de télémétrie déclenchent toujours des blocs répétés ou des pics de demandes élevés.
  • Le script RUM continue à se charger ou se comporte incorrectement après le changement de configuration.
  • La désactivation du script RUM nécessite l’intervention de l’assistance Adobe.

Lecture connexe

recommendation-more-help
experience-cloud-kcs-help-kbarticles