View a markdown version of this page

Validation du domaine ACME - AWS Certificate Manager

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Validation du domaine ACME

Les ressources de validation de domaines ACME préautorisent les domaines pour lesquels un point de terminaison ACME peut émettre des certificats. Contrairement à la validation de domaine ACM standard (que vous configurez dans le cadre d'une demande de certificat), les validations de domaine ACME sont des ressources persistantes que l'administrateur PKI configure à l'avance. Cette séparation permet aux propriétaires d'applications de demander des certificats sans avoir à effectuer eux-mêmes la validation du domaine.

Chaque validation de domaine nécessite un enregistrement CNAME dans le DNS. Il s'agit du même type d'enregistrement CNAME que celui utilisé pour la validation DNS ACM standard. Cependant, les validations de domaines ACME sont spécifiques à chaque point de terminaison. Les différents points de terminaison nécessitent des enregistrements CNAME distincts, même pour le même domaine.

Comment la validation de domaine ACME est liée à la validation ACM standard

Les deux mécanismes utilisent le même format d'enregistrement CNAME et le même objectif : prouver la propriété du domaine en plaçant un enregistrement spécifique dans le DNS, comme décrit dansAWS Certificate Manager Validation DNS. Dans les deux cas, le CNAME délègue la validation continue du domaine à ACM. Comme l'enregistrement indique une cible gérée par ACM, ACM peut revalider la propriété du domaine au fil du temps sans autre action de votre part. C'est ce qui permet à ACM de renouveler automatiquement les certificats. La liste suivante décrit les principales différences :

  • Avec la validation ACM standard, vous établissez le CNAME dans le cadre d'une demande de certificat, telle qu'un appel à. RequestCertificate

  • La validation de domaine ACME est une ressource ACM persistante qu'un administrateur configure à l'avance, indépendamment de toute demande de certificat individuelle.

  • La validation de domaine ACME inclut une étendue configurable qui vous permet de contrôler si le point de terminaison peut émettre des certificats pour le domaine exact, ses sous-domaines ou des noms génériques. Pour de plus amples informations, veuillez consulter Étendue de validation du domaine.

Étendue de validation du domaine

Lorsque vous créez une validation de domaine, vous configurez une étendue qui contrôle les certificats qui peuvent être émis à l'aide de cette validation. L'oscilloscope dispose de trois réglages indépendants. Pour les définitions du domaine et du sous-domaine apex, consultezNoms de domaine.

ExactDomain (ENABLED/DISABLED)

Autorisez les certificats pour le domaine exact que vous spécifiez. Par exemple, si vous spécifiez le domaine apexexample.com, ce paramètre autorise les certificats pourexample.com.

Subdomains (ENABLED/DISABLED)

Autorisez les certificats pour les sous-domaines du domaine que vous spécifiez (par exemple, www.example.com ouapi.example.com).

Wildcards (ENABLED/DISABLED)

Autorisez les certificats génériques pour le domaine que vous spécifiez (par exemple,*.example.com).

Vous pouvez combiner ces paramètres. Le tableau suivant présente des exemples de combinaisons d'étendues.

Combinaisons d'étendues de validation de domaines
DomainName ExactDomain Sous-domaines Caractères génériques Certificats autorisés
example.com ENABLED DISABLED DISABLED exemple.com uniquement
example.com DISABLED ENABLED DISABLED sub.example.com, api.example.com, etc.
example.com DISABLED DISABLED ENABLED *.exemple.com uniquement
example.com ENABLED ENABLED ENABLED exemple.com, n'importe quel sous-domaine, et*.example.com
internal.exemple.com ENABLED ENABLED DISABLED internal.example.com et ses sous-domaines

Cycle de vie des statuts

Après avoir créé une validation de domaine, ACM tente de vérifier l'enregistrement CNAME pendant 72 heures au maximum. Si l'enregistrement n'est pas détecté pendant cette période, la validation du domaine passe au INVALID statut. Assurez-vous de fournir l'enregistrement CNAME rapidement après avoir créé la validation du domaine.

Une validation de domaine ACME passe par les statuts suivants :

VALIDATING

L'enregistrement CNAME est en cours de vérification. ACM tente de vérifier l'enregistrement pendant 72 heures au maximum. Si l'enregistrement n'est pas confirmé pendant cette période, le statut passe à « INVALID avec une raison d'TIMED_OUTéchec ».

VALID

L'enregistrement CNAME est confirmé. La validation du domaine est active et peut être utilisée pour l'émission.

INVALID

La vérification de l'enregistrement CNAME a échoué. Consultez les raisons d'échec suivantes.

DELETING

La validation du domaine est en cours de suppression.

Raisons de l'échec

ACCESS_DENIED

Autorisations insuffisantes pour vérifier l'enregistrement DNS.

DOMAIN_MISMATCH

L'enregistrement CNAME ne correspond pas aux valeurs attendues.

HOSTED_ZONE_NOT_FOUND

La zone hébergée spécifiée est introuvable.

INTERNAL_FAILURE

Une erreur interne s’est produite. Réessayez de créer la validation du domaine.

DOMAIN_NOT_ALLOWED

L'émission du domaine n'est pas autorisée. Le domaine peut figurer sur une liste restreinte ou ne pas répondre aux exigences d'émission.

CAA_ERROR

Un enregistrement DNS d'autorisation d'autorité de certification (CAA) empêche ACM d'émettre pour ce domaine. Assurez-vous que vos dossiers CAA autorisent Amazon à émettre des certificats.

TIMED_OUT

L'enregistrement CNAME n'a pas été détecté dans les 72 heures. Vérifiez que l'enregistrement s'est propagé dans le DNS et qu'il correspond exactement au nom et à la valeur attendus.

Création d'une validation de domaine

Vous pouvez créer une validation de domaine ACME à l'aide de la console ACM ou de la CLI AWS .

Pour créer une validation de domaine (console)

  1. Connectez-vous à la console AWS de gestion et ouvrez la console ACM.

  2. Dans le volet de navigation de gauche, sous ACME, sélectionnez Endpoints.

  3. Sélectionnez le point de terminaison à configurer.

  4. Choisissez l'onglet Domaines.

  5. Choisissez Ajouter un domaine.

  6. Pour Nom de domaine, entrez le nom de domaine (par exemple,example.com).

  7. Configurez les paramètres d'étendue pour le domaine exact, les sous-domaines et les caractères génériques.

  8. (Facultatif) Pour l'ID de zone hébergée, entrez un ID de zone hébergée Route 53 pour le provisionnement automatique du CNAME.

  9. (Facultatif) Sous Balises, ajoutez une ou plusieurs balises à la configuration du domaine.

  10. Choisissez Ajouter une configuration de domaine.

  11. Si vous n'utilisez pas le provisionnement automatique Route 53, configurez l'enregistrement CNAME dans votre DNS. Le nom et la valeur CNAME requis sont indiqués dans les détails de configuration du domaine.

  12. Attendez que le statut passe àVALID.

Pour créer une validation de domaine (AWS CLI)

Exécutez la commande suivante pour créer une validation de domaine ACME :

aws acm create-acme-domain-validation \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000 \ --domain-name example.com \ --prevalidation-options '{ "DnsPrevalidation": { "DomainScope": { "ExactDomain": "ENABLED", "Subdomains": "ENABLED", "Wildcards": "DISABLED" }, "HostedZoneId": "Z1234567890" } }'

Pour vérifier l'état et obtenir les détails du CNAME, exécutez la commande suivante :

aws acm describe-acme-domain-validation \ --acme-domain-validation-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-domain-validation/11111111-1111-1111-1111-111111111111

Gestion des validations de domaines

Vous pouvez effectuer les opérations de gestion suivantes sur les validations de domaines ACME :

Décrire

Afficher le statut et les détails de l'enregistrement CNAME.

List

Afficher toutes les validations de domaine pour un point de terminaison.

Mettre à jour

Modifiez la configuration du scope.

Suppression

Supprimez une validation de domaine. Les certificats déjà émis ne sont pas concernés.