Solução AEM para erros de incompatibilidade de SAN TLS 421 com CDNs gerenciadas pelo cliente

Erros de incompatibilidade de HTTP 421 TLS SAN podem ocorrer quando um CDN, proxy ou WAF gerenciado pelo cliente envia o cabeçalho de host ou valor SNI incorreto para o domínio de ingresso do Adobe para o Adobe Experience Manager as a Cloud Service. Em muitos casos, a solicitação também falha porque os cabeçalhos encaminhados obrigatórios estão ausentes ou incompletos. Atualizar a configuração de origem para que o CDN use o domínio de ingresso do Adobe para Host e SNI, ao encaminhar o domínio do site original e quaisquer cabeçalhos de autenticação necessários, geralmente resolve o problema.

Descrição description

Ambiente

Adobe Experience Manager as a Cloud Service

Problema/Sintomas

Você pode observar esse problema quando um CDN, WAF, proxy ou balanceador de carga gerenciado pelo cliente encaminha um cabeçalho de Host ou valor de SNI que não corresponde ao domínio de ingresso do Adobe para a origem de publicação do AEM.

  • A solicitação falha antes de atingir o nível de publicação e retornar HTTP 421 Solicitação mal direcionada.
  • A resposta pode indicar que o host solicitado não corresponde aos nomes alternativos da entidade do certificado.
  • Em algumas implantações baseadas em proxy, você pode ver uma mensagem indicando que o host não corresponde à SNI.
  • Você pode confirmar o problema comparando as configurações da solicitação de origem com o domínio de entrada do Adobe e testando a origem diretamente. Uma solicitação corretamente formada normalmente retorna HTTP 200 ou 301, enquanto um Host ou SNI incompatível pode retornar HTTP 421.

Resolução resolution

Tente as seguintes etapas para resolver o problema:

  1. Identifique o domínio de ingresso do Adobe para o ambiente de publicação afetado no Cloud Manager e use o domínio de publicação no formato publish-p<program>-e<environment>.adobeaemcloud.com como o destino de origem. Isso garante que você esteja roteando solicitações para o endpoint correto do Adobe para o ambiente. Verifique o valor testando o domínio de ingresso diretamente e confirmando se uma solicitação formada corretamente retorna uma resposta HTTP 200 ou 301.
  2. Configure seu CDN, proxy ou WAF para usar o domínio de ingresso do Adobe como o valor de SNI de origem. Isso permite que o handshake TLS use o certificado que corresponde ao domínio de ingresso do Adobe. Verifique a configuração na saída do CDN ou da depuração de proxy e confirme se o valor de SNI corresponde exatamente ao domínio de entrada do Adobe.
  3. Defina o cabeçalho do Host de origem para o mesmo domínio de ingresso do Adobe. Isso ajuda a solicitação a corresponder ao certificado e ao destino de roteamento esperados pela infraestrutura de CDN gerenciada pela Adobe. Verifique a alteração testando novamente a solicitação e confirmando que o erro anterior de incompatibilidade de HTTP 421 SAN não ocorre mais devido a uma incompatibilidade de host ou certificado.
  4. Encaminhe o domínio do site original no cabeçalho X-Forwarded-Host para que o AEM possa resolver o domínio de entrada corretamente depois que a solicitação atingir a origem. Isso garante que o roteamento baseado em host continue a funcionar conforme esperado para o domínio voltado para o cliente. Verifique o comportamento confirmando se a solicitação é resolvida para o site ou host virtual esperado.
  5. Se sua instalação usar autenticação CDN gerenciada pelo cliente, configure e envie o valor X-AEM-Edge-Key definido para o ambiente no Cloud Manager. Isso permite que os serviços de CDN gerenciados pela Adobe reconheçam a solicitação como confiável e processem os cabeçalhos encaminhados corretamente. Verifique a configuração confirmando que a solicitação não falha mais devido à falta de autenticação de borda.
  6. Repita a solicitação de ponta a ponta. Se você usar cURL para validação, direcione ao domínio de ingresso do Adobe e inclua os cabeçalhos Host, X-Forwarded-Host e, quando necessário, X-AEM-Edge-Key necessários. O resultado esperado é que a solicitação retorna HTTP 200 ou 301 em vez de HTTP 421. Verifique o resultado confirmando se os testes de navegador e cURL agora são roteados com êxito para o site esperado.

Se os seguintes sintomas ocorrerem e as etapas de solução de problemas produzirem os seguintes resultados, envie um tíquete ao Suporte da Adobe:

  • HTTP 421 continua após o domínio de origem, o cabeçalho do Host e o valor SNI corresponderem ao domínio de ingresso do Adobe.
  • A solicitação ainda falhará depois que você encaminhar X-Forwarded-Host e, quando necessário, um X-AEM-Edge-Key válido.
  • Seu CDN, proxy ou WAF não pode substituir o cabeçalho do Host ou o valor de SNI para solicitações de origem.

Abra um caso e inclua o texto de erro exato, o domínio afetado, o domínio de ingresso do Adobe, os resultados de testes higienizados e qualquer saída de depuração CDN relevante.

Leitura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles