Resolução de erros 403 e 421 com domínios do AWS CloudFront e personalizados

Este artigo descreve como resolver erros HTTP 403 e 421 que ocorrem ao conectar o AWS CloudFront ao nível de publicação do Adobe Experience Manager com um domínio personalizado e uma lista de permissões de IP.

Descrição description

Ambiente

  • Adobe Experience Manager as a Cloud Service (AEMaaCS) (todas as versões)
  • AWS CloudFront como um CDN na frente do nível de publicação do AEM

Sintomas

  • As solicitações para o domínio de preparo ou personalizado que apontam para o nível de publicação do AEM retornam erros proibidos HTTP 403.
  • HTTP 421 Erros de solicitação mal direcionada também podem ocorrer.
  • O problema ocorre depois de seguir as etapas de configuração documentadas para nomes de domínio personalizados com um CDN gerenciado pelo cliente.
  • O problema é resolvido quando a lista de permissões IP no Cloud Manager é definida para permitir tudo (0.0.0.0/0).

Causa

Os erros 403 e 421 ocorrem porque a configuração da lista de permissões de IP bloqueia o tráfego do CDN para o nível de publicação. Atualizar a lista de permissões para incluir os intervalos de IP de borda do CDN resolve o problema.

Resolução resolution

Siga estas etapas para resolver o problema:

  1. Revise a configuração da lista de permissões IP no Cloud Manager para o nível de publicação.
  2. Se a lista de permissões IP estiver ativada e não incluir os intervalos de IP de borda CloudFront ou CDN, atualize a lista de permissões para incluir os intervalos IP usados pelo seu provedor CDN, como o AWS CloudFront.
  3. Consulte a documentação do provedor de CDN para obter a lista atual de endereços IP de borda.
  4. Depois de atualizar a lista de permissões de IP, verifique se as solicitações para o domínio personalizado foram bem-sucedidas e não retornarão mais os erros 403 ou 421.
  5. Confirme se a autenticação da Chave do Edge é imposta conforme descrito na documentação de Validação do cabeçalho HTTP da CDN para garantir que somente solicitações com as credenciais corretas possam acessar o nível de publicação.
  6. Verifique se o acesso direto ao domínio de host de publicação sem a Chave do Edge necessária foi negado, conforme esperado.

Observação: permitir todos os endereços IP na lista de permissões IP da Cloud Manager pode ajudar a confirmar a origem do problema durante a solução de problemas, mas você deve restringir o acesso a intervalos IP de borda CDN confiáveis em produção.

recommendation-more-help
experience-cloud-kcs-help-kbarticles