View a markdown version of this page

Fehlerbehebung bei der ACME-Zertifikatsautomatisierung - AWS Zertifikatsmanager

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Fehlerbehebung bei der ACME-Zertifikatsautomatisierung

In diesem Abschnitt werden häufig auftretende Probleme bei der ACME-Zertifikatsautomatisierung und deren Behebung beschrieben.

ACME-Fehler werden nicht auf der Registerkarte „Überwachung“ der Konsole angezeigt

Auf der Registerkarte Überwachung auf der Detailseite des ACME-Endpunkts in der ACM-Konsole werden Ereignisse für den letzten Schritt der Zertifikatsausstellung angezeigt — wenn ACM das Zertifikat erstellt (siehe). Überwachung von ACME-Endpunkten Wenn Ihre Anfrage vor diesem Schritt fehlgeschlagen ist, wird sie dort nicht angezeigt.

Einige Fehler treten zu einem früheren Zeitpunkt des Prozesses auf, z. B. ungültige Anmeldeinformationen, eine nicht validierte Domain oder eine Domain, die der Endpunkt nicht zulässt. Ihr ACME-Client empfängt diese Fehler direkt.

Verwenden Sie eine der folgenden Optionen, um diese Fehler zu diagnostizieren:

  • Überprüfen Sie Ihre ACME-Client-Protokolle — Ihr ACME-Client protokolliert den genauen Fehler, den der Server zurückgibt. Den Speicherort der Protokolldateien finden Sie in der Dokumentation Ihres Kunden.

  • CloudTrail Datenereignisse aktivieren — Um einen zentralen Überblick über alle ACME-Aktivitäten in Ihrem AWS Konto zu Debugging- oder Auditzwecken zu erhalten, aktivieren Sie die Protokollierung von CloudTrail Datenereignissen für ACM ACME-Endpunkte. Weitere Informationen zu diesen Ereignissen finden Sie unter. Datenereignisse

Die Domänenvalidierung wird nicht gültig

Ein ACME-Endpunkt kann Zertifikate für eine Domain erst ausstellen, wenn die Validierung der Domain den VALID Status erreicht hat. Wenn eine Domainvalidierung erhalten bleibt VALIDATING oder wirdINVALID, überprüfen Sie Folgendes:

  • Vergewissern Sie sich, dass Sie den CNAME-Eintrag genau so bereitgestellt haben, wie in den Details zur Domänenüberprüfung angegeben, einschließlich des Datensatznamens und des Werts. Verwenden Sie DescribeAcmeDomainValidation oder die ACM-Konsole, um den erforderlichen Datensatz anzuzeigen.

  • Wenn Sie eine gehostete Route 53-Zone für die automatische Datensatzverwaltung bereitgestellt haben, vergewissern Sie sich, dass die ID der gehosteten Zone korrekt ist und dass ACM Zugriff darauf hat.

DescribeAcmeDomainValidationmeldet einen Fehlergrund, der auf die Ursache hinweist:

  • ACCESS_DENIED: ACM konnte nicht auf die gehostete Zone zugreifen, um den Datensatz zu überprüfen oder zu erstellen.

  • DOMAIN_MISMATCH: Der CNAME-Eintrag entspricht nicht dem erwarteten Wert.

  • HOSTED_ZONE_NOT_FOUND: Die angegebene gehostete Zone konnte nicht gefunden werden.

  • TIMED_OUT: Der Datensatz wurde nicht innerhalb der zulässigen Zeit erkannt. Stellen Sie sicher, dass der Datensatz im DNS verbreitet wurde.

  • INTERNAL_FAILURE: Ein interner Fehler ist aufgetreten. Versuchen Sie es erneut. Wenn das Problem weiterhin besteht, wenden Sie sich an den AWS Support.

Weitere Informationen finden Sie unter ACME-Domänenvalidierung.

Die Ausstellung oder der Widerruf des Zertifikats schlägt fehl und der Zugriff wurde verweigert

ACM verwendet die IAM-Rolle, die der externen Kontobindung (EAB) des Kunden zugeordnet ist, um die Ausstellung und den Widerruf zu autorisieren. Wenn diese Vorgänge mit dem Fehler „Zugriff verweigert“ fehlschlagen, überprüfen Sie Folgendes:

  • Die Vertrauensrichtlinie der Rolle ermöglicht es dem ACME-Dienstprinzipal (acm-acme.amazonaws.com) sts:AssumeRolests:TagSession, und sts:SetSourceIdentity auszuführen. Wenn Sie eine sts:SourceIdentity sts:RoleSessionName OR-Bedingung hinzugefügt haben, stellen Sie sicher, dass sie die von ACM verwendeten Werte zulässt.

  • Die Rolle wird acm:RequestCertificate zur Vergabe oder acm:RevokeCertificate zum Widerruf gewährt.

  • Keine Dienststeuerungsrichtlinie (SCP) der AWS Organisation verweigert den Vorgang. SCPs werden zum Zeitpunkt der Ausstellung durchgesetzt.

Weitere Informationen finden Sie unter IAM für die Automatisierung von ACME-Zertifikaten.

Die Zertifikatsanforderung wurde abgelehnt

Wenn die Zertifikatsanforderung eines ACME-Clients abgelehnt wird, überprüfen Sie Folgendes:

  • Die angeforderte Domain wird durch eine Domainvalidierung im VALID Status auf dem Endpunkt abgedeckt, und der Umfang der Validierung (exakte Domain, Subdomains oder Platzhalter) lässt den angeforderten Namen zu. Weitere Informationen finden Sie unter Umfang der Domänenvalidierung.

  • Der Schlüsselalgorithmus des Zertifikats ist einer der zulässigen Schlüsselalgorithmen des Endpunkts. Weitere Informationen finden Sie unter Endpunktkonfiguration.

Die Ausstellung des Zertifikats schlägt mit einem DNS-CNAME-Fehler fehl, nachdem die Domainvalidierung zuvor gültig war

Eine ACME-Domänenvalidierung erfordert, dass der CNAME-Eintrag so lange im DNS verbleibt, wie die Validierung verwendet wird. Wenn der CNAME entfernt wird, nachdem die Domainvalidierung den VALID Status erreicht hat, können Zertifikatsbestellungen für diese Domain zum Zeitpunkt der Ausstellung fehlschlagen, obwohl die Ressource zur Domainvalidierung selbst zuvor bestätigt wurde.

In diesem Fall sieht der ACME-Client, wie die Bestellung in den invalid Status übergeht, und das error Feld der Bestellung enthält ein Zeichen type von urn:ietf:params:acme:error:dns mit einemdetail, das die CNAME-Einträge benennt, die nicht aufgelöst werden konnten. Beispiel:

{ "status": "invalid", "error": { "type": "urn:ietf:params:acme:error:dns", "detail": "DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]" }, "identifiers": [{ "type": "dns", "value": "example.com" }], "authorizations": ["https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/authz/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"], "finalize": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/order/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222/finalize", "expires": "2026-06-18T13:49:02Z" }

ACME-Clients zeigen den Fehler der Bestellung in ihrer eigenen Ausgabe an. Certbot wird beispielsweise mit dem folgenden Fehler beendet:

An unexpected error occurred: DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]

Wenn Sie einen CloudTrail Trail- oder Event-Datenspeicher für die Aufzeichnung von ACM-Datenereignissen konfiguriert haben, erscheint der Fehler auch für das IssueCertificate CloudTrail Ereignis unterserviceEventDetails, mit dem gleichen und. errorType errorMessage Weitere Informationen finden Sie unter ACM-API-Aktionen, die bei der Protokollierung unterstützt werden CloudTrail.

Um das Problem zu beheben, stellen Sie den CNAME-Eintrag wieder her, der im Fehler aufgeführt ist. Um den erwarteten CNAME für eine Domänenvalidierung zu ermitteln, verwenden Sie die Domänenvalidierung in der ACM-Konsole DescribeAcmeDomainValidation oder zeigen Sie sie an.

Die Kontoregistrierung schlägt fehl

Wenn ein ACME-Client ein Konto mit einem Endpunkt registriert, überprüfen Sie Folgendes:

  • Der Client gibt bei der Registrierung Anmeldeinformationen für die externe Kontobindung (EAB) (den Schlüsselbezeichner und den HMAC-Schlüssel) an. Der Endpunkt benötigt diese Anmeldeinformationen.

  • Wenn der Endpunkt Kontaktinformationen benötigt, gibt der Client bei der Registrierung eine Kontakt-E-Mail-Adresse an. Weitere Informationen finden Sie unter Externe Kontobindungen.

Beim Warten auf ein Zertifikat kommt es beim ACME-Client zu einer Zeitüberschreitung

Die Ausstellung des Zertifikats über den ACM-ACME-Endpunkt kann bis zu zwei Minuten dauern. Wenn Ihr ACME-Client vor Erhalt des Zertifikats das Zeitlimit überschreitet, erhöhen Sie das Zeitlimit für die Ausstellung des Clients auf mindestens 120 Sekunden (2 Minuten).

Verwenden Sie für Certbot das Flag: --issuance-timeout

certbot certonly --issuance-timeout 120 ...

Für andere ACME-Clients finden Sie in der Dokumentation Ihres Clients die entsprechende Timeout-Konfiguration.