解決AWS CloudFront和自訂網域的403和421錯誤
本文說明如何使用自訂網域和IP允許清單將AWS CloudFront連線至Adobe Experience Manager發佈層級時,如何解決HTTP 403和421錯誤。
說明 description
環境
- Adobe Experience Manager as a Cloud Service (AEMaaCS) (所有版本)
- AWS CloudFront as a CDN,在AEM發佈層級之前
症狀
- 指向AEM發佈層的中繼或自訂網域請求會傳回HTTP 403禁止錯誤。
- 也可能發生HTTP 421錯誤導向請求錯誤。
- 使用客戶管理的CDN對自訂網域名稱執行記錄的設定步驟後,就會發生問題。
- 當Cloud Manager中的IP允許清單設定為允許所有(
0.0.0.0/0)時,問題已解決。
原因
403和421錯誤是因為IP允許清單設定封鎖從CDN到發佈層的流量。 更新允許清單以包含CDN的邊緣IP範圍可解決問題。
解決方法 resolution
請依照下列步驟解決問題:
- 在Cloud Manager中檢閱發佈層級的IP允許清單設定。
- 如果IP允許清單已啟用但不包含CloudFront或CDN邊緣IP範圍,請更新允許清單以包含CDN提供者使用的IP範圍,例如AWS CloudFront。
- 請參閱您的CDN提供者的檔案,取得目前的邊緣IP位址清單。
- 更新IP允許清單後,請確認對自訂網域的請求成功,並且不再傳回403或421錯誤。
- 確認會依照CDN HTTP標題驗證檔案中的說明強制執行Edge金鑰驗證,以確保只有具有正確憑證的請求才能存取發佈層級。
- 請確認沒有必要的Edge金鑰直接存取發佈主機網域如預期般遭拒。
注意:允許Cloud Manager IP允許清單中的所有IP位址,有助於在疑難排解期間確認問題的來源,但您應該限制在生產環境中存取信任的CDN邊緣IP範圍。
recommendation-more-help
experience-cloud-kcs-help-kbarticles