고객 관리 CDN과 421 TLS SAN 불일치 오류를 위한 AEM 솔루션

고객 관리 CDN, 프록시 또는 WAF이 잘못된 호스트 헤더 또는 SNI 값을 Adobe Experience Manager as a Cloud Service의 Adobe 인그레스 도메인으로 보낼 때 HTTP 421 TLS SAN 불일치 오류가 발생할 수 있습니다. 필요한 전달된 헤더가 누락되거나 완료되지 않아 요청이 실패하는 경우도 많습니다. CDN이 호스트 및 SNI용 Adobe 인그레스 도메인을 사용하도록 오리진 구성을 업데이트하는 동시에 원래 사이트 도메인과 필요한 인증 헤더를 전달하면 일반적으로 문제가 해결됩니다.

설명 description

환경

Adobe Experience Manager as a Cloud Service

문제/증상

고객 관리 CDN, WAF, 프록시 또는 로드 밸런서가 AEM 게시 원본에 대한 Adobe 인그레스 도메인과 일치하지 않는 호스트 헤더 또는 SNI 값을 전달하면 이 문제가 발생할 수 있습니다.

  • 이 요청은 게시 계층에 도달하기 전에 실패하고 HTTP 421 잘못 지시된 요청을 반환합니다.
  • 응답은 요청된 호스트가 인증서 주체 대체 이름과 일치하지 않음을 나타낼 수 있습니다.
  • 일부 프록시 기반 배포의 경우 대신 호스트가 SNI와 일치하지 않는다는 메시지가 표시될 수 있습니다.
  • 원본 요청 설정을 Adobe 인그레스 도메인과 비교하고 원본을 직접 테스트하여 문제를 확인할 수 있습니다. 올바르게 구성된 요청은 일반적으로 HTTP 200 또는 301을 반환하는 반면, 일치하지 않는 호스트 또는 SNI 값은 HTTP 421을 반환할 수 있습니다.

해결 방법 resolution

문제를 해결하려면 다음 단계를 수행하십시오.

  1. Cloud Manager에서 영향을 받는 게시 환경의 Adobe 인그레스 도메인을 식별하고 publish-p<program>-e<environment>.adobeaemcloud.com 형식의 게시 도메인을 원본 대상으로 사용합니다. 이렇게 하면 환경에 대한 올바른 Adobe 엔드포인트로 요청을 라우팅할 수 있습니다. 인그레스 도메인을 직접 테스트하고 올바르게 형성된 요청이 HTTP 200 또는 301 응답을 반환하는지 확인하여 값을 확인합니다.
  2. Adobe 인그레스 도메인을 원래 SNI 값으로 사용하도록 CDN, 프록시 또는 WAF을 구성합니다. 이렇게 하면 TLS 핸드셰이크가 Adobe 인그레스 도메인과 일치하는 인증서를 사용할 수 있습니다. CDN 또는 프록시 디버그 출력에서 구성을 확인하고 SNI 값이 Adobe 인그레스 도메인과 정확히 일치하는지 확인합니다.
  3. 원본 호스트 헤더를 동일한 Adobe 인그레스 도메인으로 설정합니다. 이렇게 하면 요청이 Adobe 관리 CDN 인프라에서 예측하는 인증서 및 라우팅 대상과 일치할 수 있습니다. 요청을 다시 테스트하고 호스트 또는 인증서 불일치로 인해 이전 HTTP 421 SAN 불일치 오류가 더 이상 발생하지 않는지 확인하여 변경 사항을 확인합니다.
  4. 요청이 원본에 도달한 후 AEM에서 수신 도메인을 올바르게 확인할 수 있도록 X-Forwarded-Host 헤더에서 원래 사이트 도메인을 전달합니다. 이렇게 하면 호스트 기반 라우팅이 고객용 도메인에서 예상대로 계속 작동할 수 있습니다. 요청이 예상 사이트 또는 가상 호스트로 확인되는지 확인하여 동작을 확인합니다.
  5. 설정에서 고객 관리 CDN 인증을 사용하는 경우 Cloud Manager의 환경에 대해 정의된 X-AEM-Edge-Key 값을 구성하고 전송합니다. 이렇게 하면 Adobe 관리 CDN 서비스에서 요청을 신뢰할 수 있는 것으로 인식하고 전달된 헤더를 올바르게 처리할 수 있습니다. 에지 인증이 누락되어 더 이상 요청이 실패하지 않는지 확인하여 구성을 확인합니다.
  6. 끝까지 요청을 다시 테스트합니다. 유효성 검사에 cURL을 사용하는 경우 Adobe 인그레스 도메인을 타겟팅하고 필요한 Host, X-Forwarded-Host 및 필요한 경우 X-AEM-Edge-Key 헤더를 포함합니다. 예상되는 결과는 요청이 HTTP 421 대신 HTTP 200 또는 301을 반환하는 것입니다. 브라우저 및 cURL 테스트가 모두 예상 사이트로 성공적으로 라우팅되었는지 확인하여 결과를 확인합니다.

다음 증상이 발생하고 문제 해결 단계에서 다음 결과가 나오는 경우 Adobe 지원에 티켓을 제출합니다.

  • HTTP 421은 원본 도메인, 호스트 헤더 및 SNI 값이 모두 Adobe 인그레스 도메인과 일치하면 계속됩니다.
  • X-Forwarded-Host을(를) 전달한 후에도 요청이 실패하고 필요한 경우 유효한 X-AEM-Edge-Key이(가) 표시됩니다.
  • CDN, 프록시 또는 WAF은 원본 요청에 대한 호스트 헤더 또는 SNI 값을 재정의할 수 없습니다.

case을(를) 열고 정확한 오류 텍스트, 영향을 받는 도메인, Adobe 인그레스 도메인, 정리된 테스트 결과 및 관련 CDN 디버그 출력을 포함합니다.

관련 읽기

recommendation-more-help
experience-cloud-kcs-help-kbarticles