Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Validation du domaine ACME
Les ressources de validation de domaines ACME préautorisent les domaines pour lesquels un point de terminaison ACME peut émettre des certificats. Contrairement à la validation de domaine ACM standard (que vous configurez dans le cadre d'une demande de certificat), les validations de domaine ACME sont des ressources persistantes que l'administrateur PKI configure à l'avance. Cette séparation permet aux propriétaires d'applications de demander des certificats sans avoir à effectuer eux-mêmes la validation du domaine.
Chaque validation de domaine nécessite un enregistrement CNAME dans le DNS. Il s'agit du même type d'enregistrement CNAME que celui utilisé pour la validation DNS ACM standard. Cependant, les validations de domaines ACME sont spécifiques à chaque point de terminaison. Les différents points de terminaison nécessitent des enregistrements CNAME distincts, même pour le même domaine.
Comment la validation de domaine ACME est liée à la validation ACM standard
Les deux mécanismes utilisent le même format d'enregistrement CNAME et le même objectif : prouver la propriété du domaine en plaçant un enregistrement spécifique dans le DNS, comme décrit dansAWS Certificate Manager Validation DNS. Dans les deux cas, le CNAME délègue la validation continue du domaine à ACM. Comme l'enregistrement indique une cible gérée par ACM, ACM peut revalider la propriété du domaine au fil du temps sans autre action de votre part. C'est ce qui permet à ACM de renouveler automatiquement les certificats. La liste suivante décrit les principales différences :
-
Avec la validation ACM standard, vous établissez le CNAME dans le cadre d'une demande de certificat, telle qu'un appel à.
RequestCertificate -
La validation de domaine ACME est une ressource ACM persistante qu'un administrateur configure à l'avance, indépendamment de toute demande de certificat individuelle.
-
La validation de domaine ACME inclut une étendue configurable qui vous permet de contrôler si le point de terminaison peut émettre des certificats pour le domaine exact, ses sous-domaines ou des noms génériques. Pour de plus amples informations, veuillez consulter Étendue de validation du domaine.
Étendue de validation du domaine
Lorsque vous créez une validation de domaine, vous configurez une étendue qui contrôle les certificats qui peuvent être émis à l'aide de cette validation. L'oscilloscope dispose de trois réglages indépendants. Pour les définitions du domaine et du sous-domaine apex, consultezNoms de domaine.
ExactDomain(ENABLED/DISABLED)-
Autorisez les certificats pour le domaine exact que vous spécifiez. Par exemple, si vous spécifiez le domaine apex
example.com, ce paramètre autorise les certificats pourexample.com. Subdomains(ENABLED/DISABLED)-
Autorisez les certificats pour les sous-domaines du domaine que vous spécifiez (par exemple,
www.example.comouapi.example.com). Wildcards(ENABLED/DISABLED)-
Autorisez les certificats génériques pour le domaine que vous spécifiez (par exemple,
*.example.com).
Vous pouvez combiner ces paramètres. Le tableau suivant présente des exemples de combinaisons d'étendues.
| DomainName | ExactDomain | Sous-domaines | Caractères génériques | Certificats autorisés |
|---|---|---|---|---|
| example.com | ENABLED | DISABLED | DISABLED | exemple.com uniquement |
| example.com | DISABLED | ENABLED | DISABLED | sub.example.com, api.example.com, etc. |
| example.com | DISABLED | DISABLED | ENABLED | *.exemple.com uniquement |
| example.com | ENABLED | ENABLED | ENABLED | exemple.com, n'importe quel sous-domaine, et*.example.com |
| internal.exemple.com | ENABLED | ENABLED | DISABLED | internal.example.com et ses sous-domaines |
Cycle de vie des statuts
Après avoir créé une validation de domaine, ACM tente de vérifier l'enregistrement CNAME pendant 72 heures au maximum. Si l'enregistrement n'est pas détecté pendant cette période, la validation du domaine passe au INVALID statut. Assurez-vous de fournir l'enregistrement CNAME rapidement après avoir créé la validation du domaine.
Une validation de domaine ACME passe par les statuts suivants :
VALIDATING-
L'enregistrement CNAME est en cours de vérification. ACM tente de vérifier l'enregistrement pendant 72 heures au maximum. Si l'enregistrement n'est pas confirmé pendant cette période, le statut passe à «
INVALIDavec une raison d'TIMED_OUTéchec ». VALID-
L'enregistrement CNAME est confirmé. La validation du domaine est active et peut être utilisée pour l'émission.
INVALID-
La vérification de l'enregistrement CNAME a échoué. Consultez les raisons d'échec suivantes.
DELETING-
La validation du domaine est en cours de suppression.
Raisons de l'échec
ACCESS_DENIED-
Autorisations insuffisantes pour vérifier l'enregistrement DNS.
DOMAIN_MISMATCH-
L'enregistrement CNAME ne correspond pas aux valeurs attendues.
HOSTED_ZONE_NOT_FOUND-
La zone hébergée spécifiée est introuvable.
INTERNAL_FAILURE-
Une erreur interne s’est produite. Réessayez de créer la validation du domaine.
DOMAIN_NOT_ALLOWED-
L'émission du domaine n'est pas autorisée. Le domaine peut figurer sur une liste restreinte ou ne pas répondre aux exigences d'émission.
CAA_ERROR-
Un enregistrement DNS d'autorisation d'autorité de certification (CAA) empêche ACM d'émettre pour ce domaine. Assurez-vous que vos dossiers CAA autorisent Amazon à émettre des certificats.
TIMED_OUT-
L'enregistrement CNAME n'a pas été détecté dans les 72 heures. Vérifiez que l'enregistrement s'est propagé dans le DNS et qu'il correspond exactement au nom et à la valeur attendus.
Création d'une validation de domaine
Vous pouvez créer une validation de domaine ACME à l'aide de la console ACM ou de la CLI AWS .
Pour créer une validation de domaine (console)
-
Connectez-vous à la console AWS de gestion et ouvrez la console ACM.
-
Dans le volet de navigation de gauche, sous ACME, sélectionnez Endpoints.
-
Sélectionnez le point de terminaison à configurer.
-
Choisissez l'onglet Domaines.
-
Choisissez Ajouter un domaine.
-
Pour Nom de domaine, entrez le nom de domaine (par exemple,
example.com). -
Configurez les paramètres d'étendue pour le domaine exact, les sous-domaines et les caractères génériques.
-
(Facultatif) Pour l'ID de zone hébergée, entrez un ID de zone hébergée Route 53 pour le provisionnement automatique du CNAME.
-
(Facultatif) Sous Balises, ajoutez une ou plusieurs balises à la configuration du domaine.
-
Choisissez Ajouter une configuration de domaine.
-
Si vous n'utilisez pas le provisionnement automatique Route 53, configurez l'enregistrement CNAME dans votre DNS. Le nom et la valeur CNAME requis sont indiqués dans les détails de configuration du domaine.
-
Attendez que le statut passe à
VALID.
Pour créer une validation de domaine (AWS CLI)
Exécutez la commande suivante pour créer une validation de domaine ACME :
aws acm create-acme-domain-validation \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000\ --domain-nameexample.com\ --prevalidation-options '{ "DnsPrevalidation": { "DomainScope": { "ExactDomain": "ENABLED", "Subdomains": "ENABLED", "Wildcards": "DISABLED" }, "HostedZoneId": "Z1234567890" } }'
Pour vérifier l'état et obtenir les détails du CNAME, exécutez la commande suivante :
aws acm describe-acme-domain-validation \ --acme-domain-validation-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-domain-validation/11111111-1111-1111-1111-111111111111
Gestion des validations de domaines
Vous pouvez effectuer les opérations de gestion suivantes sur les validations de domaines ACME :
- Décrire
-
Afficher le statut et les détails de l'enregistrement CNAME.
- List
-
Afficher toutes les validations de domaine pour un point de terminaison.
- Mettre à jour
-
Modifiez la configuration du scope.
- Suppression
-
Supprimez une validation de domaine. Les certificats déjà émis ne sont pas concernés.