421 TLS SANのエラーとお客様が管理するCDNとの不一致エラーを解決するAEM ソリューション

お客様が管理するCDN、プロキシ、またはWAFが、Adobe Experience Manager as a Cloud ServiceのAdobe イングレス ドメインに間違ったHost ヘッダーまたはSNI値を送信すると、HTTP 421 TLS SAN ミスマッチ エラーが発生する可能性があります。 多くの場合、必要な転送ヘッダーが欠落しているか不完全であるため、リクエストも失敗します。 CDNがHostとSNIにAdobe イングレス ドメインを使用するようにオリジン設定を更新すると、元のサイト ドメインと必要な認証ヘッダーを転送する際に、通常は問題が解決されます。

説明 description

環境

Adobe Experience Manager as a Cloud Service

問題/症状

お客様が管理するCDN、WAF、プロキシ、またはロードバランサーが、AEM パブリッシュオリジンのAdobe イングレスドメインと一致しないHost ヘッダーまたはSNI値を転送する場合、この問題が発生する可能性があります。

  • リクエストはパブリッシュ層に到達する前に失敗し、HTTP 421 Misdirected Requestを返します。
  • 応答では、要求されたホストが証明書のサブジェクトの代替名と一致しないことが示される場合があります。
  • 一部のプロキシベースのデプロイメントでは、代わりに、ホストがSNIと一致しないことを示すメッセージが表示される場合があります。
  • この問題を確認するには、オリジンのリクエスト設定をAdobe イングレス ドメインと比較し、オリジンを直接テストします。 正しく形成されたリクエストは通常、HTTP 200または301を返しますが、一致しないHostまたはSNI値はHTTP 421を返します。

解決策 resolution

問題を解決するには、次の手順を試してください。

  1. 影響を受けるパブリッシュ環境のAdobe イングレス ドメインをCloud Managerで特定し、パブリッシュ ドメインをオリジン ターゲットとしてpublish-p<program>-e<environment>.adobeaemcloud.com形式で使用します。 これにより、リクエストを環境の正しいAdobe エンドポイントにルーティングできるようになります。 イングレスドメインを直接テストし、正しく形成されたリクエストがHTTP 200または301応答を返すことを確認して、値を確認します。
  2. Adobe イングレス ドメインをオリジン SNI値として使用するように、CDN、プロキシ、またはWAFを設定します。 これにより、TLS ハンドシェイクで、Adobe イングレス ドメインに一致する証明書を使用できるようになります。 CDNまたはプロキシ デバッグ出力の設定を確認し、SNI値がAdobe イングレス ドメインと正確に一致することを確認します。
  3. オリジンのHost ヘッダーを同じAdobe イングレスドメインに設定します。 これにより、リクエストは、Adobeが管理するCDN インフラストラクチャで期待される証明書とルーティングターゲットと一致します。 リクエストを再テストし、ホストまたは証明書の不一致により、以前のHTTP 421 SAN不一致エラーが発生しなくなったことを確認して、変更を確認します。
  4. 元のサイトドメインをX-Forwarded-Host ヘッダーに転送して、リクエストがオリジンに到達した後にAEMが受信ドメインを正しく解決できるようにします。 これにより、ホストベースのルーティングは、顧客向けドメインで期待どおりに機能し続けます。 リクエストが想定されるサイトまたは仮想ホストに解決することを確認して、動作を確認します。
  5. 設定で顧客管理のCDN認証を使用している場合は、Cloud Managerで環境用に定義されたX-AEM-Edge-Key値を設定して送信します。 これにより、Adobeが管理するCDN サービスは、リクエストを信頼できるリクエストとして認識し、転送されたヘッダーを正しく処理できます。 エッジ認証が欠落しているため、リクエストが失敗しなくなったことを確認して、設定を確認します。
  6. リクエストをエンドツーエンドでリテストします。 検証にcURLを使用する場合は、Adobe イングレス ドメインをターゲットにし、必要なHostX-Forwarded-Host、および必要に応じてX-AEM-Edge-Key ヘッダーを含めます。 期待される結果は、リクエストがHTTP 421ではなくHTTP 200または301を返すことです。 ブラウザーとcURL テストの両方が期待されるサイトに正常にルーティングされていることを確認して、結果を検証します。

次の現象が発生し、トラブルシューティング手順で次の結果が得られた場合は、Adobe サポートにチケットを送信します。

  • HTTP 421は、オリジンドメイン、ホストヘッダー、およびSNI値がすべてAdobe イングレスドメインに一致した後に続きます。
  • X-Forwarded-Hostを転送した後もリクエストは失敗し、必要に応じて有効なX-AEM-Edge-Keyを送信します。
  • CDN、プロキシ、またはWAFは、オリジンリクエストのHost ヘッダーまたはSNI値を上書きできません。

caseを開き、正確なエラーテキスト、影響を受けるドメイン、Adobe イングレスドメイン、サニタイズされたテスト結果、および関連するCDN デバッグ出力を含めます。

関連トピックス

recommendation-more-help
experience-cloud-kcs-help-kbarticles