解决AWS CloudFront和自定义域的403和421错误
本文介绍如何使用自定义域和IP允许列表将AWS CloudFront连接到Adobe Experience Manager发布层时发生的HTTP 403和421错误。
描述 description
环境
- Adobe Experience Manager as a Cloud Service (AEMaaCS)(所有版本)
- AWS CloudFront作为AEM发布层之前的CDN
症状
- 指向AEM发布层的暂存域或自定义域的请求返回HTTP 403禁止错误。
- 还可能会出现HTTP 421错误定向请求错误。
- 在使用客户管理的CDN对自定义域名执行记录的设置步骤后,会出现问题。
- 当Cloud Manager中的IP允许列表设置为允许所有(
0.0.0.0/0)时,问题已得到解决。
原因
出现403和421错误是因为IP允许列表配置阻止了从CDN到发布层的流量。 更新允许列表以包含CDN的边缘IP范围可解决此问题。
解决方法 resolution
请按照以下步骤解决问题:
- 在Cloud Manager中为发布层查看IP允许列表配置。
- 如果IP允许列表已启用但不包含CloudFront或CDN边缘IP范围,请更新允许列表以包含CDN提供商使用的IP范围,例如AWS CloudFront。
- 有关当前边缘IP地址列表,请参阅CDN提供商的文档。
- 更新IP允许列表后,请验证对自定义域的请求是否成功,以及是否不再返回403或421错误。
- 确认已按照CDN HTTP标头验证文档中所述实施Edge密钥身份验证,以确保只有具有正确凭据的请求才能访问发布层。
- 验证是否按预期拒绝在没有必需Edge密钥的情况下直接访问发布主机域。
注意:允许Cloud Manager IP允许列表中的所有IP地址可帮助确认问题在故障排除期间的来源,但您应限制对生产中受信任的CDN边缘IP范围的访问。
recommendation-more-help
experience-cloud-kcs-help-kbarticles