Résolution des erreurs 403 et 421 avec AWS CloudFront et les domaines personnalisés

Cet article décrit comment résoudre les erreurs HTTP 403 et 421 qui se produisent lors de la connexion d’AWS CloudFront au niveau de publication Adobe Experience Manager avec un domaine personnalisé et une liste autorisée IP.

Description description

Environnement

  • Adobe Experience Manager as a Cloud Service (AEMaaCS) (toutes les versions)
  • AWS CloudFront en tant que réseau CDN devant le niveau de publication AEM

Symptômes

  • Les requêtes au domaine d’évaluation ou personnalisé pointant vers le niveau de publication d’AEM renvoient des erreurs HTTP 403 Forbidden .
  • Des erreurs de requête HTTP 421 mal dirigée peuvent également se produire.
  • Le problème se produit après avoir suivi les étapes de configuration documentées pour les noms de domaine personnalisés avec un réseau CDN géré par le client.
  • Le problème est résolu lorsque la liste autorisée IP dans Cloud Manager est définie sur autoriser tout (0.0.0.0/0).

Cause

Les erreurs 403 et 421 se produisent, car la configuration de la liste autorisée IP bloque le trafic du réseau CDN vers le niveau de publication. La mise à jour de la liste autorisée pour inclure les plages d’adresses IP Edge du réseau CDN résout le problème.

Résolution resolution

Pour résoudre ce problème, procédez comme suit :

  1. Examinez la configuration de la liste autorisée IP dans Cloud Manager pour le niveau de publication.
  2. Si la liste autorisée IP est activée et n’inclut pas les plages d’adresses IP de périphérie CloudFront ou CDN, mettez à jour la liste autorisée pour inclure les plages d’adresses IP utilisées par votre fournisseur CDN, comme AWS CloudFront.
  3. Consultez la documentation de votre fournisseur de réseau CDN pour obtenir la liste actuelle des adresses IP Edge.
  4. Après avoir mis à jour la liste autorisée IP, vérifiez que les requêtes adressées au domaine personnalisé réussissent et ne renvoient plus d’erreurs 403 ou 421.
  5. Vérifiez que l’authentification par clé Edge est appliquée comme décrit dans la documentation Validation de l’en-tête HTTP du réseau CDN pour vous assurer que seules les requêtes avec les informations d’identification correctes peuvent accéder au niveau de publication.
  6. Vérifiez que l’accès direct au domaine de l’hôte de publication sans la clé Edge requise est refusé comme prévu.

Remarque : l’autorisation de toutes les adresses IP dans la liste autorisée de données IP de Cloud Manager peut aider à confirmer la source du problème lors de la résolution des problèmes, mais vous devez restreindre l’accès aux plages d’adresses IP de périphérie de réseau CDN approuvées en production.

recommendation-more-help
experience-cloud-kcs-help-kbarticles