在AEM as a Cloud Service中設定和驗證專用輸出IP
AEM as a Cloud Service中的專用輸出IP設定會讓客戶感到困惑,因為建立作業會在方案層級進行,但輸出流量的IP在依環境明確啟用前不會啟用。 專用IP絕不會出現在Cloud Manager UI中;它是透過針對計畫的外部主機名稱的DNS查詢擷取的。 布建延遲和Cloud Manager配額錯誤更令人困惑。 建立網路基礎結構、在每個環境中啟用它、透過DNS解析IP,以及確認傳出流量使用該IP完成工作允許清單設定。
說明 description
問題:找不到專用輸出IP或不會在AEM as a Cloud Service中路由傳出流量
說明
在Cloud Manager中設定專用輸出IP位址時,客戶找不到正確的設定UI、遇到非預期的UI行為,或不確定如何擷取最終輸出IP以允許列入外部系統的允許清單。 Cloud Manager顯示錯誤,例如An error occurred while triggering network creation、Only one network infrastructure per program is allowed或NETWORK_INFRASTRUCTURES_EXCEEDS_LIMIT。 客戶也需要驗證AEM用於傳出呼叫(HTTP/HTTPS或SMTP)的IP位址,尤其是防火牆或WAF允許清單。 當功能未在環境層級完全布建或尚未啟用,或是方案層級基礎架構建立與環境層級啟用混淆時,就會出現問題。
環境:
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
- AEM Assets Essentials
- Cloud Manager (進階網路)
問題/症狀:
- Cloud Manager顯示錯誤,例如
An error occurred while triggering network creation或Only one network infrastructure per program is allowed。 - 在UI中找不到專用輸出IP位址,且IP不會顯示在Cloud Manager中的任何位置。
- 由於無法辨識的來源IP,與協力廠商系統的輸出連線遭到封鎖,導致403/503錯誤或WAF遭拒。
- 專用輸出IP基礎結構似乎已建立,但輸出流量未使用預期的來源IP。
根本原因:
AEM as a Cloud Service使用Cloud Manager布建進階網路功能。 專用輸出IP建立會在方案層級進行,但輸出流量的IP在根據環境明確啟用之前不會啟用。 專用IP未出現在UI中;相反,必須通過DNS查詢來解析。 對這些步驟的錯誤解讀,加上Cloud Manager UI差異和最多達一到兩個小時的布建延遲,會導致混淆或失敗的傳出允許清單。 嘗試在一個方案中建立多個基礎結構或超出配額時,會發生一些Cloud Manager錯誤。
如何確認
-
驗證布建狀態。 登入Cloud Manager,選取您的程式,開啟 環境 標籤,然後在左側邊欄中選擇網路基礎結構。 專用輸出IP位址的記錄顯示 就緒 或 布建 狀態。
-
使用本機DNS查閱擷取專用輸出IP,將
{programId}取代為您的程式ID:code language-none dig +short p{programId}.external.adobeaemcloud.com
該命令會傳回單一公用IP位址。 如果記錄傳回空白,則布建尚未完成。
解決方法 resolution
-
建立專用輸出IP基礎結構。 在Cloud Manager中,移至環境
>網路基礎結構>新增網路基礎結構,選取專用輸出IP位址,選擇地區,然後按一下儲存。 會出現新專案,其狀態會在大約15到60分鐘內變更為就緒。 如果Cloud Manager傳回An error occurred while triggering network creation或NETWORK_INFRASTRUCTURES_EXCEEDS_LIMIT,請解析許可權或移除現有基礎結構,因為每個程式只允許一個網路基礎結構。 -
在環境層級啟用專用輸出IP。 移至環境,選取特定環境(Dev/Stage/Prod),開啟進階網路,啟用網路基礎結構,然後按一下儲存。 在[網路基礎結構]下,確認 環境 資料行將環境顯示為已啟用。 如果未更新,請確認您在環境層級對話方塊中按下儲存。
-
擷取專用輸出IP並進行確認。 執行DNS查詢並確認傳回的IP符合在記錄中或透過遠端回應服務看到的值:
code language-none dig +short p{programId}.external.adobeaemcloud.com -
驗證傳出流量是否使用專用輸出IP。 從AEM程式碼或使用系統Proxy屬性的HTTP使用者端,呼叫echo服務或您的目標系統,然後確認目的地記錄了
dig命令傳回的相同IP。 請確定使用者端代碼使用系統Proxy設定,例如HttpClientBuilder.useSystemProperties()。 -
視需要設定SMTP或其他非HTTP/HTTPS流量。 對於SMTP或自訂連線埠,請在Cloud Manager中提交
portForwardsJSON定義。 確認協力廠商記錄檔會顯示來自專用IP的請求。 如果連線失敗,請驗證連線埠轉送定義,並在基礎結構達到就緒狀態後重試。
驗證
-
執行DNS查詢並確認它傳回預期的IP:
code language-none dig +short p{programId}.external.adobeaemcloud.com -
從AEM對回應服務執行測試HTTP呼叫,並確認傳回的IP符合專用輸出IP。
-
確認協力廠商系統(SMTP、WAF、CRM等)現在會註冊來自專用IP的傳入流量。