You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CloudFront API端点返回403错误,API网关自定义域名配置求助

排查CloudFront关联API Gateway自定义域名返回403错误的实用步骤

我之前处理过不少这类CloudFront搭配API Gateway自定义域名出现403的情况,咱们一步步来排查:

  • 检查CloudFront源配置的准确性
    确认CloudFront分配中设置的API Gateway源域名完全正确(区域型API格式一般是{api-id}.execute-api.{region}.amazonaws.com),并且源路径必须包含你的API Stage路径(比如/prod)。如果源路径没带Stage,CloudFront会把请求发到API Gateway的根路径,而根路径没有部署任何方法,必然返回403。

  • 验证CloudFront行为与缓存策略设置
    查看CloudFront的行为规则:

    • 确保勾选了你API需要的所有HTTP方法(GET、POST、PUT等);
    • 检查缓存策略是否允许传递必要的请求头,尤其是Host头——如果Host头没有正确传递到API Gateway,它无法识别自定义域名对应的API,就会返回403。
  • 确认ACM证书的区域与有效性
    CloudFront要求关联的ACM证书必须部署在us-east-1(弗吉尼亚北部)区域,哪怕你的API Gateway在其他区域。同时要确认证书的域名覆盖了api.tarkshala.com(或通配符*.tarkshala.com),且证书状态是Issued(已完成DNS/邮件验证)。

  • 检查Route53域名记录配置
    Route53中的api.tarkshala.com记录必须是A/AAAA类型的Alias记录,目标要指向你的CloudFront分配域名,而非直接指向API Gateway。另外要确认Alias的路由目标选择正确,没有选错区域或资源。

  • 核实API Gateway自定义域名映射
    回到API Gateway控制台的「自定义域名」页面,确认你已经把api.tarkshala.com正确映射到了目标API和对应的Stage。如果映射关系缺失或错误,CloudFront转发请求后,API Gateway不知道该路由到哪个服务,就会返回403。

  • 检查Origin Access Control (OAC) 权限配置
    如果你给CloudFront源启用了OAC,必须同时在API Gateway的资源策略中添加允许CloudFront访问的规则。比如可以用下面的策略模板(替换占位符为你的实际信息):

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Principal": {
            "Service": "cloudfront.amazonaws.com"
          },
          "Action": "execute-api:Invoke",
          "Resource": "arn:aws:execute-api:{你的区域}:{你的账号ID}:{API ID}/*/*/*",
          "Condition": {
            "StringEquals": {
              "AWS:SourceArn": "arn:aws:cloudfront::{你的账号ID}:distribution/{CloudFront分配ID}"
            }
          }
        }
      ]
    }
    

    如果没有配置这个策略,CloudFront会被API Gateway拒绝访问,返回403。

  • 查看日志定位具体原因
    开启CloudFront的访问日志和API Gateway的执行日志,日志里会有更详细的错误细节:

    • CloudFront日志中的sc-substatus字段能帮你区分是CloudFront层面还是源站(API Gateway)的问题;
    • API Gateway日志会记录请求的路由情况、权限校验结果等,能快速定位是路由匹配失败还是权限不足。

如果走完这些步骤还是没解决,你可以把相关配置的截图或者关键日志片段贴出来,我再帮你进一步分析。

内容的提问来源于stack exchange,提问作者Kuldeep Yadav

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.25 03:25:01