由於IP允許清單設定,AEM預覽傳回403
當IP允許清單封鎖流量時,AEM中的預覽環境會拒絕包含403錯誤的要求。 預設的預覽允許清單會封鎖所有IP或拒絕存取的錯誤專案。 移除或修正允許清單會恢復預覽存取權。
說明 description
環境
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
- AEM as Cloud Service — 網站
- Adobe Experience Manager On-Premise軟體
問題/症狀
- 含有訊息的HTTP 403回應Error 403不允許。 不允許。
- 回應標題顯示deny-
reason=preview_whitelist_ip_generated. - CDN記錄會顯示由於允許清單規則而遭到拒絕的使用者端IP。
- 使用一個網域的預覽端點可在另一個網域失敗時運作。
- 修改或移除允許清單專案後,存取權即會還原。
根本原因
預覽服務是以封鎖所有流量的預設IP允許清單建立。 當此清單保持作用中或錯誤專案(例如無效的CIDR範圍或衝突的規則封鎖有效的使用者端IP)時,會拒絕請求。
解決方法 resolution
若要解決此問題,請遵循下列步驟:
- 存取失敗的預覽URL並檢查回應標頭。
- 驗證 x-aem-debug: deny-reason=preview_whitelist_ip_generated 是否存在,並確認回應顯示HTTP 403。
- 導覽至Cloud Manager
>程式>環境>選取環境>IP允許清單並檢閱套用的清單。 - 檢查是否仍套用預覽預設
[envId]。 - 取消套用標示為預覽預設
[envId]的允許清單。 - 重新載入預覽URL,並確認其已載入或顯示其他錯誤。
- 檢閱所有IP/CIDR專案,並移除無效的專案,例如0.0.0.0/32。
- 將無效的範圍替換為存取所需的正確IP範圍。
- 建立並套用僅包含必要IP範圍的新IP允許清單,例如辦公室VPN公用IP。
- 確認新的允許清單在Cloud Manager中有效。
- 移除任何不打算預覽的衝突或舊版允許清單,包括從製作或發佈環境重複使用的清單。 確認僅保留必要的清單。
- 測試預覽Dispatcher端點(通常為.net格式),並將其與.com格式的CDN端點進行比較。
- 確認一旦修正允許清單,兩個端點的行為會一致。
- 透過在瀏覽器中開啟預覽URL或執行下列命令並確認回應未傳回 403 來重新測試預覽存取:
curl -I https://preview-<env>.adobeaemcloud.com
experience-cloud-kcs-help-kbarticles