由於IP允許清單設定,AEM預覽傳回403

當IP允許清單封鎖流量時,AEM中的預覽環境會拒絕包含403錯誤的要求。 預設的預覽允許清單會封鎖所有IP或拒絕存取的錯誤專案。 移除或修正允許清單會恢復預覽存取權。

說明 description

環境

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)
  • AEM as Cloud Service — 網站
  • Adobe Experience Manager On-Premise軟體

問題/症狀

  • 含有訊息​的HTTP 403回應Error 403不允許。 不允許
  • 回應標題顯示deny-reason=preview_whitelist_ip_generated.
  • CDN記錄會顯示由於允許清單規則而遭到拒絕的使用者端IP。
  • 使用一個網域的預覽端點可在另一個網域失敗時運作。
  • 修改或移除允許清單專案後,存取權即會還原。

根本原因

預覽服務是以封鎖所有流量的預設IP允許清單建立。 當此清單保持作用中或錯誤專案(例如無效的CIDR範圍或衝突的規則封鎖有效的使用者端IP)時,會拒絕請求。

解決方法 resolution

若要解決此問題,請遵循下列步驟:

  1. 存取失敗的預覽URL並檢查回應標頭。
  2. 驗證​ x-aem-debug: deny-reason=preview_whitelist_ip_generated ​是否存在,並確認回應顯示​HTTP 403
  3. 導覽至Cloud Manager > 程式 > 環境 > 選取環境 > IP允許清單並檢閱套用的清單。
  4. 檢查是否仍套用預覽預設[ envId]
  5. 取消套用標示為預覽預設[ envId]的允許清單。
  6. 重新載入預覽URL,並確認其已載入或顯示其他錯誤。
  7. 檢閱所有IP/CIDR專案,並移除無效的專案,例如0.0.0.0/32。
  8. 將無效的範圍替換為存取所需的正確IP範圍。
  9. 建立並套用僅包含必要IP範圍的新IP允許清單,例如辦公室VPN公用IP。
  10. 確認新的允許清單在Cloud Manager中有效。
  11. 移除任何不打算預覽的衝突或舊版允許清單,包括從製作或發佈環境重複使用的清單。 確認僅保留必要的清單。
  12. 測試預覽Dispatcher端點(通常為.net格式),並將其與.com格式的CDN端點進行比較。
  13. 確認一旦修正允許清單,兩個端點的行為會一致。
  14. 透過在瀏覽器中開啟預覽URL或執行下列命令並確認回應未傳回​ 403 ​來重新測試預覽存取:

curl -I https://preview-<env>.adobeaemcloud.com

相關閱讀

recommendation-more-help
experience-cloud-kcs-help-kbarticles