解决AWS CloudFront和自定义域的403和421错误

本文介绍如何使用自定义域和IP允许列表将AWS CloudFront连接到Adobe Experience Manager发布层时发生的HTTP 403和421错误。

描述 description

环境

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)(所有版本)
  • AWS CloudFront作为AEM发布层之前的CDN

症状

  • 指向AEM发布层的暂存域或自定义域的请求返回HTTP 403禁止错误。
  • 还可能会出现HTTP 421错误定向请求错误。
  • 在使用客户管理的CDN对自定义域名执行记录的设置步骤后,会出现问题。
  • 当Cloud Manager中的IP允许列表设置为允许所有(0.0.0.0/0)时,问题已得到解决。

原因

出现403和421错误是因为IP允许列表配置阻止了从CDN到发布层的流量。 更新允许列表以包含CDN的边缘IP范围可解决此问题。

解决方法 resolution

请按照以下步骤解决问题:

  1. 在Cloud Manager中为发布层查看IP允许列表配置。
  2. 如果IP允许列表已启用但不包含CloudFront或CDN边缘IP范围,请更新允许列表以包含CDN提供商使用的IP范围,例如AWS CloudFront。
  3. 有关当前边缘IP地址列表,请参阅CDN提供商的文档。
  4. 更新IP允许列表后,请验证对自定义域的请求是否成功,以及是否不再返回403或421错误。
  5. 确认已按照CDN HTTP标头验证文档中所述实施Edge密钥身份验证,以确保只有具有正确凭据的请求才能访问发布层。
  6. 验证是否按预期拒绝在没有必需Edge密钥的情况下直接访问发布主机域。

注意:允许Cloud Manager IP允许列表中的所有IP地址可帮助确认问题在故障排除期间的来源,但您应限制对生产中受信任的CDN边缘IP范围的访问。

recommendation-more-help
experience-cloud-kcs-help-kbarticles