View a markdown version of this page

Validasi domain ACME - AWS Certificate Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Validasi domain ACME

Sumber daya validasi domain ACME melakukan pra-otorisasi domain mana yang dapat menerbitkan sertifikat untuk domain mana yang dapat mengeluarkan sertifikat. Tidak seperti validasi domain ACM standar (yang Anda atur sebagai bagian dari permintaan sertifikat), validasi domain ACME adalah sumber daya persisten yang dikonfigurasi administrator PKI sebelumnya. Pemisahan ini memungkinkan pemilik aplikasi untuk meminta sertifikat tanpa harus melakukan validasi domain sendiri.

Setiap validasi domain memerlukan catatan CNAME di DNS. Ini adalah jenis catatan CNAME yang sama yang digunakan untuk validasi DNS ACM standar. Namun, validasi domain ACME khusus untuk titik akhir individu. Endpoint yang berbeda memerlukan catatan CNAME terpisah, bahkan untuk domain yang sama.

Bagaimana validasi domain ACME berhubungan dengan validasi ACM standar

Kedua mekanisme menggunakan format dan tujuan rekaman CNAME yang sama: membuktikan kepemilikan domain dengan menempatkan catatan tertentu di DNS, seperti yang dijelaskan dalam. AWS Certificate Manager Validasi DNS Dalam kedua kasus tersebut, CNAME mendelegasikan validasi domain yang sedang berlangsung ke ACM. Karena catatan menunjuk ke target yang dikelola ACM, ACM dapat memvalidasi ulang kepemilikan domain dari waktu ke waktu tanpa tindakan lebih lanjut dari Anda. Inilah yang memungkinkan ACM memperbarui sertifikat secara otomatis. Daftar berikut menjelaskan perbedaan utama:

  • Dengan validasi ACM standar, Anda menetapkan CNAME sebagai bagian dari permintaan sertifikat, seperti panggilan ke. RequestCertificate

  • Validasi domain ACME adalah sumber daya ACM persisten yang dikonfigurasi administrator sebelumnya, terlepas dari permintaan sertifikat individual apa pun.

  • Validasi domain ACME mencakup cakupan yang dapat dikonfigurasi yang memungkinkan Anda mengontrol apakah titik akhir dapat mengeluarkan sertifikat untuk domain yang tepat, subdomainnya, atau nama wildcard. Untuk informasi selengkapnya, lihat Ruang lingkup validasi domain.

Ruang lingkup validasi domain

Saat membuat validasi domain, Anda mengonfigurasi cakupan yang mengontrol sertifikat apa yang dapat diterbitkan menggunakan validasi ini. Ruang lingkup memiliki tiga pengaturan independen. Untuk definisi domain apex dan subdomain, lihat. Nama Domain

ExactDomain (ENABLED/DISABLED)

Izinkan sertifikat untuk domain persis yang Anda tentukan. Misalnya, jika Anda menentukan domain apexexample.com, pengaturan ini mengizinkan sertifikat untukexample.com.

Subdomains (ENABLED/DISABLED)

Izinkan sertifikat untuk subdomain domain yang Anda tentukan (misalnya, www.example.com atauapi.example.com).

Wildcards (ENABLED/DISABLED)

Izinkan sertifikat wildcard untuk domain yang Anda tentukan (misalnya,*.example.com).

Anda dapat menggabungkan pengaturan ini. Tabel berikut menunjukkan contoh kombinasi lingkup.

Kombinasi lingkup validasi domain
DomainName ExactDomain Subdomain Wildcard Sertifikat diizinkan
contoh.com ENABLED DISABLED DISABLED example.com saja
contoh.com DINONAKTIFKAN DIAKTIFKAN DISABLED sub.example.com, api.example.com, dan sebagainya
contoh.com DISABLED DINONAKTIFKAN DIAKTIFKAN *.example.com saja
contoh.com ENABLED ENABLED ENABLED example.com, subdomain apa pun, dan *.example.com
internal.example.com ENABLED ENABLED DISABLED internal.example.com dan subdomainnya

Siklus hidup status

Setelah Anda membuat validasi domain, ACM mencoba memverifikasi catatan CNAME hingga 72 jam. Jika catatan tidak terdeteksi dalam periode ini, validasi domain beralih ke INVALID status. Pastikan Anda menyediakan catatan CNAME segera setelah membuat validasi domain.

Transisi validasi domain ACME melalui status berikut:

VALIDATING

Catatan CNAME sedang diverifikasi. ACM mencoba memverifikasi catatan hingga 72 jam. Jika catatan tidak dikonfirmasi dalam periode ini, status beralih ke INVALID dengan alasan TIMED_OUT kegagalan.

VALID

Catatan CNAME dikonfirmasi. Validasi domain aktif dan dapat digunakan untuk penerbitan.

INVALID

Verifikasi catatan CNAME gagal. Lihat alasan kegagalan berikut.

DELETING

Validasi domain sedang dihapus.

Alasan kegagalan

ACCESS_DENIED

Izin tidak cukup untuk memverifikasi catatan DNS.

DOMAIN_MISMATCH

Catatan CNAME tidak cocok dengan nilai yang diharapkan.

HOSTED_ZONE_NOT_FOUND

Zona host yang ditentukan tidak dapat ditemukan.

INTERNAL_FAILURE

Terjadi kesalahan internal. Coba buat validasi domain lagi.

DOMAIN_NOT_ALLOWED

Domain tidak diizinkan untuk diterbitkan. Domain mungkin berada dalam daftar terbatas atau mungkin tidak memenuhi persyaratan penerbitan.

CAA_ERROR

Catatan DNS Otorisasi Otoritas Sertifikasi (CAA) mencegah ACM menerbitkan domain ini. Pastikan catatan CAA Anda memungkinkan Amazon menerbitkan sertifikat.

TIMED_OUT

Catatan CNAME tidak terdeteksi dalam waktu 72 jam. Verifikasi bahwa catatan telah disebarkan dalam DNS dan cocok dengan nama dan nilai yang diharapkan dengan tepat.

Membuat validasi domain

Anda dapat membuat validasi domain ACME dengan menggunakan konsol ACM atau CLI. AWS

Untuk membuat validasi domain (konsol)

  1. Masuk ke AWS Management Console dan buka konsol ACM.

  2. Di panel navigasi kiri, di bawah ACME, pilih Endpoints.

  3. Pilih titik akhir yang akan dikonfigurasi.

  4. Pilih tab Domain.

  5. Pilih Tambahkan domain.

  6. Untuk nama Domain, masukkan nama domain (misalnya,example.com).

  7. Konfigurasikan pengaturan cakupan untuk domain, subdomain, dan wildcard yang tepat.

  8. (Opsional) Untuk ID zona yang dihosting, masukkan ID zona yang dihosting Route 53 untuk penyediaan CNAME otomatis.

  9. (Opsional) Di bawah Tag, tambahkan satu atau beberapa tag ke konfigurasi domain.

  10. Pilih Tambahkan konfigurasi domain.

  11. Jika Anda tidak menggunakan penyediaan otomatis Route 53, berikan catatan CNAME di DNS Anda. Nama dan nilai CNAME yang diperlukan ditampilkan dalam detail konfigurasi domain.

  12. Tunggu statusnya berubahVALID.

Untuk membuat validasi domain (AWS CLI)

Jalankan perintah berikut untuk membuat validasi domain ACME:

aws acm create-acme-domain-validation \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000 \ --domain-name example.com \ --prevalidation-options '{ "DnsPrevalidation": { "DomainScope": { "ExactDomain": "ENABLED", "Subdomains": "ENABLED", "Wildcards": "DISABLED" }, "HostedZoneId": "Z1234567890" } }'

Untuk memeriksa status dan mendapatkan detail CNAME, jalankan perintah berikut:

aws acm describe-acme-domain-validation \ --acme-domain-validation-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-domain-validation/11111111-1111-1111-1111-111111111111

Mengelola validasi domain

Anda dapat melakukan operasi manajemen berikut pada validasi domain ACME:

Jelaskan

Lihat status dan detail catatan CNAME.

Daftar

Lihat semua validasi domain untuk titik akhir.

Perbarui

Ubah konfigurasi ruang lingkup.

Delete

Hapus validasi domain. Sertifikat yang sudah dikeluarkan tidak terpengaruh.