Problemi di prestazioni e sicurezza degli script RUM di AEM con WAF e CDN

Adobe Experience Manager (AEM) inserisce lo script RUM (Real User Monitoring) nelle pagine di pubblicazione, che attiva problemi di sicurezza e prestazioni quali blocchi di WAF, richieste di telemetria eccessive e restrizioni proxy. Questi problemi si verificano a causa di volume di richieste elevato, percorsi di script relativi o configurazioni di sicurezza rigide. Per risolvere il problema, consenti endpoint, regola le regole proxy e convalida i risultati.

Descrizione description

Ambiente

Adobe Experience Manager as a Cloud Service (AEMaaCS)

Problema/Sintomo

  • WAF o CDN blocca le richieste POST ripetute a /.rum/100 e mostra errori quali accesso negato 403.
  • Nell’ambiente vengono visualizzate richieste POST ripetute a /.rum/100, causando un’attività di rete eccessiva o blocchi per limiti di velocità.
  • La sicurezza analizza i percorsi degli script sconosciuti come /.rum/@adobe/helix-rum-js@2/dist/rum-standalone.js.
  • Il proxy inverso blocca i percorsi RUM relativi come /.rum/..., impedendo il caricamento dello script RUM.
  • La rete CDN aggiunge stringhe di query impreviste, che attivano ripetuti tentativi RUM e blocchi WAF.

Causa principale

Il problema si verifica quando lo script RUM di AEM, inserito da AEM as a Cloud Service per impostazione predefinita per la telemetria operativa, invia richieste frequenti agli endpoint relativi come /.rum/100. Configurazioni CDN, WAF o proxy rigide considerano le richieste con pattern di richiesta, percorso relativo o modificate come attività sospetta, con conseguente traffico bloccato, nuovi tentativi ripetuti o problemi di sicurezza.

Risoluzione resolution

Segui questi passaggi per identificare il tipo di problema RUM e applicare la correzione appropriata:

  1. Identifica il tipo di problema confrontando il comportamento osservato con scenari come il blocco reverse-proxy, richieste di telemetria eccessive, risultati dello scanner di sicurezza o richieste di disabilitazione di RUM.
  2. Risolvi il blocco reverse-proxy consentendo a rum.hlx.page di nella configurazione CDN, WAF o proxy e nella CSP di caricare lo script da un dominio completo anziché da un percorso relativo.
  3. Risolvere il blocco di WAF consentendo l’endpoint di telemetria /.rum/100 e confermando che il traffico di telemetria legittimo non è più bloccato.
  4. Risolvi i risultati dell’analisi della sicurezza esaminando i percorsi RUM contrassegnati e confermando che Adobe inserisce lo script e che il percorso è sicuro.
  5. Disattivare o limitare RUM aprendo una richiesta di supporto se è necessario disabilitare lo script RUM, perché non è possibile disabilitarlo tramite il codice.
  6. Cancella la cache CDN dopo qualsiasi modifica della configurazione RUM per rimuovere gli script RUM non aggiornati e applicare il comportamento aggiornato.
  7. Convalida la generazione di rapporti RUM confermando che le pagine vengono caricate correttamente, che lo script utilizza il dominio previsto o rimane disabilitato e che gli errori non vengono più visualizzati nei registri WAF o CDN.

Quando effettuare l’inoltro:

  • Il problema continua dopo aver consentito gli endpoint e aver aggiornato la configurazione proxy, CDN o WAF.
  • Le richieste di telemetria attivano ancora blocchi ripetuti o picchi di richieste elevati.
  • Lo script RUM continua a essere caricato o a comportarsi in modo errato dopo la modifica della configurazione.
  • La disattivazione dello script RUM richiede l’intervento del supporto Adobe.

Lettura correlata

recommendation-more-help
experience-cloud-kcs-help-kbarticles