在AEM as a Cloud Service中設定和驗證專用輸出IP

AEM as a Cloud Service中的專用輸出IP設定會讓客戶感到困惑,因為建立作業會在方案層級進行,但輸出流量的IP在依環境明確啟用前不會啟用。 專用IP絕不會出現在Cloud Manager UI中;它是透過針對計畫的外部主機名稱的DNS查詢擷取的。 布建延遲和Cloud Manager配額錯誤更令人困惑。 建立網路基礎結構、在每個環境中啟用它、透過DNS解析IP,以及確認傳出流量使用該IP完成工作允許清單設定。

說明 description

問題:找不到專用輸出IP或不會在AEM as a Cloud Service中路由傳出流量

說明

在Cloud Manager中設定專用輸出IP位址時,客戶找不到正確的設定UI、遇到非預期的UI行為,或不確定如何擷取最終輸出IP以允許列入外部系統的允許清單。 Cloud Manager顯示錯誤,例如An error occurred while triggering network creationOnly one network infrastructure per program is allowedNETWORK_INFRASTRUCTURES_EXCEEDS_LIMIT。 客戶也需要驗證AEM用於傳出呼叫(HTTP/HTTPS或SMTP)的IP位址,尤其是防火牆或WAF允許清單。 當功能未在環境層級完全布建或尚未啟用,或是方案層級基礎架構建立與環境層級啟用混淆時,就會出現問題。

環境:

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)
  • AEM Assets Essentials
  • Cloud Manager (進階網路)

問題/症狀:

  • Cloud Manager顯示錯誤,例如An error occurred while triggering network creationOnly one network infrastructure per program is allowed
  • 在UI中找不到專用輸出IP位址,且IP不會顯示在Cloud Manager中的任何位置。
  • 由於無法辨識的來源IP,與協力廠商系統的輸出連線遭到封鎖,導致403/503錯誤或WAF遭拒。
  • 專用輸出IP基礎結構似乎已建立,但輸出流量未使用預期的來源IP。

根本原因:

AEM as a Cloud Service使用Cloud Manager布建進階網路功能。 專用輸出IP建立會在方案層級進行,但輸出流量的IP在根據環境明確啟用之前不會啟用。 專用IP未出現在UI中;相反,必須通過DNS查詢來解析。 對這些步驟的錯誤解讀,加上Cloud Manager UI差異和最多達一到兩個小時的布建延遲,會導致混淆或失敗的傳出允許清單。 嘗試在一個方案中建立多個基礎結構或超出配額時,會發生一些Cloud Manager錯誤。

如何確認

  1. 驗證布建狀態。 登入Cloud Manager,選取您的程式,開啟 環境 標籤,然後在左側邊欄中選擇網路基礎結構專用輸出IP位址的記錄顯示​ 就緒 ​或​ 布建 ​狀態。

  2. 使用本機DNS查閱擷取專用輸出IP,將{programId}取代為您的程式ID:

    code language-none
    dig +short p{programId}.external.adobeaemcloud.com
    

該命令會傳回單一公用IP位址。 如果記錄傳回空白,則布建尚未完成。

解決方法 resolution

  1. 建立專用輸出IP基礎結構。 在Cloud Manager中,移至環境>網路基礎結構>新增網路基礎結構,選取專用輸出IP位址,選擇地區,然後按一下儲存。 會出現新專案,其狀態會在大約15到60分鐘內變更為​就緒。 如果Cloud Manager傳回An error occurred while triggering network creationNETWORK_INFRASTRUCTURES_EXCEEDS_LIMIT,請解析許可權或移除現有基礎結構,因為每個程式只允許一個網路基礎結構。

  2. 在環境層級啟用專用輸出IP。 移至環境,選取特定環境(Dev/Stage/Prod),開啟進階網路,啟用網路基礎結構,然後按一下儲存。 在[網路基礎結構]下,確認 環境 資料行將環境顯示為​已啟用。 如果未更新,請確認您在環境層級對話方塊中按下儲存

  3. 擷取專用輸出IP並進行確認。 執行DNS查詢並確認傳回的IP符合在記錄中或透過遠端回應服務看到的值:

    code language-none
    dig +short p{programId}.external.adobeaemcloud.com
    
  4. 驗證傳出流量是否使用專用輸出IP。 從AEM程式碼或使用系統Proxy屬性的HTTP使用者端,呼叫echo服務或您的目標系統,然後確認目的地記錄了dig命令傳回的相同IP。 請確定使用者端代碼使用系統Proxy設定,例如HttpClientBuilder.useSystemProperties()

  5. 視需要設定SMTP或其他非HTTP/HTTPS流量。 對於SMTP或自訂連線埠,請在Cloud Manager中提交portForwards JSON定義。 確認協力廠商記錄檔會顯示來自專用IP的請求。 如果連線失敗,請驗證連線埠轉送定義,並在基礎結構達到就緒狀態後重試。

驗證

  1. 執行DNS查詢並確認它傳回預期的IP:

    code language-none
    dig +short p{programId}.external.adobeaemcloud.com
    
  2. 從AEM對回應服務執行測試HTTP呼叫,並確認傳回的IP符合專用輸出IP。

  3. 確認協力廠商系統(SMTP、WAF、CRM等)現在會註冊來自專用IP的傳入流量。

相關閱讀

recommendation-more-help
experience-cloud-kcs-help-kbarticles