Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Validación de dominios ACME
Los recursos de validación de dominios de ACME autorizan previamente para qué dominios puede emitir certificados un punto final de ACME. A diferencia de la validación de dominios ACM estándar (que se configura como parte de una solicitud de certificado), las validaciones de dominios ACME son recursos persistentes que el administrador de la PKI configura por adelantado. Esta separación permite a los propietarios de las aplicaciones solicitar certificados sin tener que realizar ellos mismos la validación del dominio.
Cada validación de dominio requiere un registro CNAME en el DNS. Es el mismo tipo de registro CNAME que se utiliza para la validación de DNS estándar de ACM. Sin embargo, las validaciones de los dominios ACME son específicas de los puntos finales individuales. Los distintos puntos de enlace requieren registros CNAME independientes, incluso para el mismo dominio.
Cómo se relaciona la validación del dominio ACME con la validación ACM estándar
Ambos mecanismos utilizan el mismo formato y propósito de registro CNAME: demostrar la propiedad del dominio mediante la colocación de un registro específico en el DNS, como se describe en. AWS Certificate Manager Validación por DNS En ambos casos, el CNAME delega la validación continua del dominio en manos de la ACM. Como el registro apunta a un objetivo que gestiona ACM, ACM puede volver a validar la propiedad del dominio con el tiempo sin que tengas que hacer nada más. Esto es lo que permite a ACM renovar los certificados automáticamente. En la siguiente lista se describen las principales diferencias:
-
Con la validación ACM estándar, se establece el CNAME como parte de una solicitud de certificado, como una llamada a.
RequestCertificate -
La validación de dominios de ACME es un recurso de ACM persistente que el administrador configura con antelación, independientemente de cualquier solicitud de certificado individual.
-
La validación de dominios ACME incluye un ámbito configurable que permite controlar si el terminal puede emitir certificados para el dominio exacto, sus subdominios o nombres comodín. Para obtener más información, consulte Ámbito de validación de dominios.
Ámbito de validación de dominios
Al crear una validación de dominio, se configura un ámbito que controla qué certificados se pueden emitir mediante esta validación. El ámbito tiene tres ajustes independientes. Para ver las definiciones de dominio y subdominio de Apex, consulte. Nombres de dominio
ExactDomain(ENABLED/DISABLED)-
Permita los certificados para el dominio exacto que especifique. Por ejemplo, si especificas el dominio apex
example.com, esta configuración permite los certificados paraexample.com. Subdomains(ENABLED/DISABLED)-
Permita los certificados para los subdominios del dominio que especifique (por ejemplo,
www.example.comoapi.example.com). Wildcards(ENABLED/DISABLED)-
Permita los certificados comodín para el dominio que especifique (por ejemplo,
*.example.com).
Puede combinar estas configuraciones. En la siguiente tabla se muestran ejemplos de combinaciones de alcances.
| DomainName | ExactDomain | Subdominios | Caracteres comodín | Certificados permitidos |
|---|---|---|---|---|
| example.com | ENABLED | DISABLED | DISABLED | Solo example.com |
| example.com | DISABLED | ENABLED | DISABLED | sub.example.com, api.example.com, etc. |
| example.com | DISABLED | DISABLED | ENABLED | *.example.com únicamente |
| example.com | ENABLED | ENABLED | ENABLED | example.com, cualquier subdominio y *.example.com |
| internal.example.com | ENABLED | ENABLED | DISABLED | internal.example.com y sus subdominios |
Estado, ciclo de vida
Tras crear una validación de dominio, ACM intenta verificar el registro CNAME durante un máximo de 72 horas. Si el registro no se detecta dentro de este período, la validación del dominio pasa al INVALID estado. Asegúrese de aprovisionar el registro CNAME inmediatamente después de crear la validación del dominio.
La validación de un dominio ACME pasa por los siguientes estados:
VALIDATING-
Se está verificando el registro CNAME. ACM intenta verificar el registro durante un máximo de 72 horas. Si el registro no se confirma dentro de este período, el estado pasa a tener
INVALIDun motivo deTIMED_OUTerror. VALID-
Se confirma el registro CNAME. La validación del dominio está activa y se puede utilizar para su emisión.
INVALID-
Falló la verificación del registro CNAME. Consulte los siguientes motivos de error.
DELETING-
Se está quitando la validación del dominio.
Motivos del error
ACCESS_DENIED-
Permisos insuficientes para verificar el registro DNS.
DOMAIN_MISMATCH-
El registro CNAME no coincide con los valores esperados.
HOSTED_ZONE_NOT_FOUND-
No se encontró la zona hospedada especificada.
INTERNAL_FAILURE-
Se ha producido un error interno. Intente volver a crear la validación del dominio.
DOMAIN_NOT_ALLOWED-
No se permite la emisión del dominio. Es posible que el dominio esté en una lista restringida o que no cumpla con los requisitos de emisión.
CAA_ERROR-
Un registro DNS de autorización de la autoridad de certificación (CAA) impide que ACM emita para este dominio. Asegúrese de que sus registros de la CAA permitan a Amazon emitir certificados.
TIMED_OUT-
El registro CNAME no se detectó en 72 horas. Compruebe que el registro se haya propagado en el DNS y que coincida exactamente con el nombre y el valor esperados.
Crear una validación de dominio
Puede crear una validación de dominio ACME mediante la consola ACM o la CLI AWS .
Para crear una validación de dominio (consola)
-
Inicie sesión en la consola AWS de administración y abra la consola ACM.
-
En el panel de navegación izquierdo, en ACME, elija Endpoints.
-
Seleccione el punto final que desee configurar.
-
Seleccione la pestaña Dominios.
-
Elija Añadir dominio.
-
En Nombre de dominio, introduzca el nombre de dominio (por ejemplo,
example.com). -
Configure los ajustes del ámbito para el dominio, los subdominios y los caracteres comodín exactos.
-
(Opcional) Para el ID de zona alojada, introduzca un ID de zona alojada de Route 53 para el aprovisionamiento automático de CNAME.
-
(Opcional) En Etiquetas, agregue una o más etiquetas a la configuración del dominio.
-
Seleccione Añadir configuración de dominio.
-
Si no utiliza el aprovisionamiento automático de Route 53, aprovisione el registro CNAME en su DNS. El nombre y el valor CNAME necesarios se muestran en los detalles de configuración del dominio.
-
Espera a que el estado cambie a
VALID.
Para crear una validación de dominio (AWS CLI)
Ejecute el siguiente comando para crear una validación de dominio ACME:
aws acm create-acme-domain-validation \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000\ --domain-nameexample.com\ --prevalidation-options '{ "DnsPrevalidation": { "DomainScope": { "ExactDomain": "ENABLED", "Subdomains": "ENABLED", "Wildcards": "DISABLED" }, "HostedZoneId": "Z1234567890" } }'
Para comprobar el estado y obtener los detalles del CNAME, ejecuta el siguiente comando:
aws acm describe-acme-domain-validation \ --acme-domain-validation-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-domain-validation/11111111-1111-1111-1111-111111111111
Administrar las validaciones de dominio
Puede realizar las siguientes operaciones de administración en las validaciones de dominios de ACME:
- Describir
-
Vea el estado y los detalles del registro CNAME.
- Enumeración
-
Vea todas las validaciones de dominio de un punto final.
- Actualización
-
Modifique la configuración del ámbito.
- Eliminar
-
Elimine la validación de un dominio. Los certificados ya emitidos no se ven afectados.