WAFおよびCDNでのAEM RUM スクリプトのセキュリティおよびパフォーマンスの問題
Adobe Experience Manager(AEM)は、パブリッシュページにリアルユーザーモニタリング(RUM)スクリプトを挿入します。これにより、WAFのブロック、過剰なテレメトリリクエスト、プロキシの制限などのセキュリティとパフォーマンスの問題をトリガーできます。 これらの問題は、高いリクエストボリューム、相対スクリプトパス、または厳格なセキュリティ設定が原因で発生します。 この問題を解決するには、エンドポイントを許可し、プロキシルールを調整し、調査結果を検証します。
説明 description
環境
Adobe Experience Manager as a Cloud Service (AEMaaCS)
問題/症状
- WAFまたはCDNは、
/.rum/100へのPOST リクエストを繰り返しブロックし、403 アクセス拒否などのエラーが表示されます。 - 環境は
/.rum/100に対して繰り返しPOST リクエストを表示します。これにより、過度のネットワークアクティビティまたはレート制限のロックアウトが発生します。 - セキュリティ スキャンは、
/.rum/@adobe/helix-rum-js@2/dist/rum-standalone.jsなどのなじみのないスクリプト パスにフラグを立てます。 - リバースプロキシは、
/.rum/...などの相対RUM パスをブロックし、RUM スクリプトの読み込みを妨げます。 - CDNは、予期しないクエリ文字列を追加し、RUM再試行とWAF ブロックを繰り返しトリガーします。
根本原因
この問題は、AEM as a Cloud Serviceが運用上のテレメトリ用にデフォルトで挿入するAEM RUM スクリプトが、/.rum/100などの相対エンドポイントに頻繁なリクエストを送信する場合に発生します。 厳格なCDN、WAF、またはプロキシ設定では、リクエストパターン、相対パス、または変更されたリクエストを疑わしいアクティビティとして扱い、トラフィックのブロック、再試行の繰り返し、セキュリティ上の問題が発生します。
解決策 resolution
RUM問題タイプを特定し、適切な修正を適用するには、次の手順に従います。
- 観察された動作を、リバースプロキシのブロック、過度のテレメトリ要求、セキュリティスキャナーの結果、RUMを無効にする要求などのシナリオと比較して、問題タイプを特定します。
- CDN、WAF、またはプロキシ設定およびCSPでrum.hlx.pageを許可し、スクリプトが相対パスではなく完全修飾ドメインから読み込まれるようにすることで、リバースプロキシのブロックを解決します。
- テレメトリ エンドポイント
/.rum/100を許可し、正当なテレメトリ トラフィックがブロックされなくなったことを確認することで、WAF ブロッキングを解決します。 - フラグが設定されたRUM パスを確認し、Adobeがスクリプトを挿入し、パスが安全であることを確認することで、セキュリティスキャンの結果に対処します。
- コードを通じて無効にできないため、RUM スクリプトを無効にする必要がある場合は、サポートリクエストを開いてRUMを無効または制限します。
- RUM設定の変更後にCDN キャッシュをクリアして、古いRUM スクリプトを削除し、更新された動作を適用します。
- ページが正しく読み込まれること、スクリプトが意図したドメインを使用しているか無効のままであること、WAFまたはCDN ログにエラーが表示されないことを確認して、RUM レポートを検証します。
エスカレーションするタイミング:
- この問題は、エンドポイントを許可し、プロキシ、CDN、またはWAFの設定を更新した後も続きます。
- テレメトリリクエストは、繰り返しブロックまたは高いリクエストスパイクを引き続きトリガーします。
- 設定の変更後も、RUM スクリプトの読み込みが続行されるか、正しく動作しません。
- RUM スクリプトを無効にするには、Adobe サポートの介入が必要です。
関連トピックス
- AEM Operational Telemetry & RUMの概要
- 統合の問題のトラブルシューティング
- AEM as a Cloud Service セキュリティの概要
- Adobe Experience Managerの セキュリティサービスユーザー
recommendation-more-help
experience-cloud-kcs-help-kbarticles