Risoluzione degli errori 403 e 421 con AWS CloudFront e domini personalizzati

Questo articolo descrive come risolvere gli errori HTTP 403 e 421 che si verificano durante la connessione di AWS CloudFront al livello di pubblicazione di Adobe Experience Manager con un dominio personalizzato e un elenco consentiti IP.

Descrizione description

Ambiente

  • Adobe Experience Manager as a Cloud Service (AEMaaCS) (tutte le versioni)
  • AWS CloudFront come CDN davanti al livello di pubblicazione AEM

Sintomi

  • Le richieste al dominio di staging o personalizzato che punta al livello di pubblicazione di AEM restituiscono errori HTTP 403 - Non consentito.
  • HTTP 421 Può inoltre verificarsi un errore di richiesta con indirizzo errato.
  • Il problema si verifica dopo aver seguito i passaggi di configurazione documentati per i nomi di dominio personalizzati con una rete CDN gestita dal cliente.
  • Il problema viene risolto quando l’elenco consentiti IP in Cloud Manager è impostato per consentire tutti (0.0.0.0/0).

Causa

Gli errori 403 e 421 si verificano perché la configurazione dell’elenco consentiti IP blocca il traffico dalla rete CDN al livello di pubblicazione. Per risolvere il problema, aggiorna l’elenco consentiti per includere gli intervalli IP edge della rete CDN.

Risoluzione resolution

Per risolvere il problema, segui la procedura riportata di seguito:

  1. Controlla la configurazione dell’elenco consentiti IP in Cloud Manager per il livello di pubblicazione.
  2. Se l’elenco consentiti IP è abilitato e non include gli intervalli IP CloudFront o CDN Edge, aggiorna l’elenco consentiti in modo da includere gli intervalli IP utilizzati dal provider CDN, ad esempio AWS CloudFront.
  3. Per l’elenco corrente degli indirizzi IP edge, consulta la documentazione del provider CDN.
  4. Dopo aver aggiornato l’elenco consentiti IP, verifica che le richieste al dominio personalizzato abbiano esito positivo e non restituiscano più errori 403 o 421.
  5. Conferma che l’autenticazione della chiave Edge sia applicata come descritto nella documentazione di Convalida dell’intestazione HTTP CDN per garantire che solo le richieste con le credenziali corrette possano accedere al livello di pubblicazione.
  6. Verifica che l’accesso diretto al dominio host di pubblicazione senza la chiave Edge richiesta sia negato come previsto.

Nota: l’abilitazione di tutti gli indirizzi IP nell’elenco consentiti IP di Cloud Manager può aiutare a confermare l’origine del problema durante la risoluzione dei problemi, ma è necessario limitare l’accesso agli intervalli IP edge CDN attendibili in produzione.

recommendation-more-help
experience-cloud-kcs-help-kbarticles