Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Validasi domain ACME
Sumber daya validasi domain ACME melakukan pra-otorisasi domain mana yang dapat menerbitkan sertifikat untuk domain mana yang dapat mengeluarkan sertifikat. Tidak seperti validasi domain ACM standar (yang Anda atur sebagai bagian dari permintaan sertifikat), validasi domain ACME adalah sumber daya persisten yang dikonfigurasi administrator PKI sebelumnya. Pemisahan ini memungkinkan pemilik aplikasi untuk meminta sertifikat tanpa harus melakukan validasi domain sendiri.
Setiap validasi domain memerlukan catatan CNAME di DNS. Ini adalah jenis catatan CNAME yang sama yang digunakan untuk validasi DNS ACM standar. Namun, validasi domain ACME khusus untuk titik akhir individu. Endpoint yang berbeda memerlukan catatan CNAME terpisah, bahkan untuk domain yang sama.
Bagaimana validasi domain ACME berhubungan dengan validasi ACM standar
Kedua mekanisme menggunakan format dan tujuan rekaman CNAME yang sama: membuktikan kepemilikan domain dengan menempatkan catatan tertentu di DNS, seperti yang dijelaskan dalam. AWS Certificate Manager Validasi DNS Dalam kedua kasus tersebut, CNAME mendelegasikan validasi domain yang sedang berlangsung ke ACM. Karena catatan menunjuk ke target yang dikelola ACM, ACM dapat memvalidasi ulang kepemilikan domain dari waktu ke waktu tanpa tindakan lebih lanjut dari Anda. Inilah yang memungkinkan ACM memperbarui sertifikat secara otomatis. Daftar berikut menjelaskan perbedaan utama:
-
Dengan validasi ACM standar, Anda menetapkan CNAME sebagai bagian dari permintaan sertifikat, seperti panggilan ke.
RequestCertificate -
Validasi domain ACME adalah sumber daya ACM persisten yang dikonfigurasi administrator sebelumnya, terlepas dari permintaan sertifikat individual apa pun.
-
Validasi domain ACME mencakup cakupan yang dapat dikonfigurasi yang memungkinkan Anda mengontrol apakah titik akhir dapat mengeluarkan sertifikat untuk domain yang tepat, subdomainnya, atau nama wildcard. Untuk informasi selengkapnya, lihat Ruang lingkup validasi domain.
Ruang lingkup validasi domain
Saat membuat validasi domain, Anda mengonfigurasi cakupan yang mengontrol sertifikat apa yang dapat diterbitkan menggunakan validasi ini. Ruang lingkup memiliki tiga pengaturan independen. Untuk definisi domain apex dan subdomain, lihat. Nama Domain
ExactDomain(ENABLED/DISABLED)-
Izinkan sertifikat untuk domain persis yang Anda tentukan. Misalnya, jika Anda menentukan domain apex
example.com, pengaturan ini mengizinkan sertifikat untukexample.com. Subdomains(ENABLED/DISABLED)-
Izinkan sertifikat untuk subdomain domain yang Anda tentukan (misalnya,
www.example.comatauapi.example.com). Wildcards(ENABLED/DISABLED)-
Izinkan sertifikat wildcard untuk domain yang Anda tentukan (misalnya,
*.example.com).
Anda dapat menggabungkan pengaturan ini. Tabel berikut menunjukkan contoh kombinasi lingkup.
| DomainName | ExactDomain | Subdomain | Wildcard | Sertifikat diizinkan |
|---|---|---|---|---|
| contoh.com | ENABLED | DISABLED | DISABLED | example.com saja |
| contoh.com | DINONAKTIFKAN | DIAKTIFKAN | DISABLED | sub.example.com, api.example.com, dan sebagainya |
| contoh.com | DISABLED | DINONAKTIFKAN | DIAKTIFKAN | *.example.com saja |
| contoh.com | ENABLED | ENABLED | ENABLED | example.com, subdomain apa pun, dan *.example.com |
| internal.example.com | ENABLED | ENABLED | DISABLED | internal.example.com dan subdomainnya |
Siklus hidup status
Setelah Anda membuat validasi domain, ACM mencoba memverifikasi catatan CNAME hingga 72 jam. Jika catatan tidak terdeteksi dalam periode ini, validasi domain beralih ke INVALID status. Pastikan Anda menyediakan catatan CNAME segera setelah membuat validasi domain.
Transisi validasi domain ACME melalui status berikut:
VALIDATING-
Catatan CNAME sedang diverifikasi. ACM mencoba memverifikasi catatan hingga 72 jam. Jika catatan tidak dikonfirmasi dalam periode ini, status beralih ke
INVALIDdengan alasanTIMED_OUTkegagalan. VALID-
Catatan CNAME dikonfirmasi. Validasi domain aktif dan dapat digunakan untuk penerbitan.
INVALID-
Verifikasi catatan CNAME gagal. Lihat alasan kegagalan berikut.
DELETING-
Validasi domain sedang dihapus.
Alasan kegagalan
ACCESS_DENIED-
Izin tidak cukup untuk memverifikasi catatan DNS.
DOMAIN_MISMATCH-
Catatan CNAME tidak cocok dengan nilai yang diharapkan.
HOSTED_ZONE_NOT_FOUND-
Zona host yang ditentukan tidak dapat ditemukan.
INTERNAL_FAILURE-
Terjadi kesalahan internal. Coba buat validasi domain lagi.
DOMAIN_NOT_ALLOWED-
Domain tidak diizinkan untuk diterbitkan. Domain mungkin berada dalam daftar terbatas atau mungkin tidak memenuhi persyaratan penerbitan.
CAA_ERROR-
Catatan DNS Otorisasi Otoritas Sertifikasi (CAA) mencegah ACM menerbitkan domain ini. Pastikan catatan CAA Anda memungkinkan Amazon menerbitkan sertifikat.
TIMED_OUT-
Catatan CNAME tidak terdeteksi dalam waktu 72 jam. Verifikasi bahwa catatan telah disebarkan dalam DNS dan cocok dengan nama dan nilai yang diharapkan dengan tepat.
Membuat validasi domain
Anda dapat membuat validasi domain ACME dengan menggunakan konsol ACM atau CLI. AWS
Untuk membuat validasi domain (konsol)
-
Masuk ke AWS Management Console dan buka konsol ACM.
-
Di panel navigasi kiri, di bawah ACME, pilih Endpoints.
-
Pilih titik akhir yang akan dikonfigurasi.
-
Pilih tab Domain.
-
Pilih Tambahkan domain.
-
Untuk nama Domain, masukkan nama domain (misalnya,
example.com). -
Konfigurasikan pengaturan cakupan untuk domain, subdomain, dan wildcard yang tepat.
-
(Opsional) Untuk ID zona yang dihosting, masukkan ID zona yang dihosting Route 53 untuk penyediaan CNAME otomatis.
-
(Opsional) Di bawah Tag, tambahkan satu atau beberapa tag ke konfigurasi domain.
-
Pilih Tambahkan konfigurasi domain.
-
Jika Anda tidak menggunakan penyediaan otomatis Route 53, berikan catatan CNAME di DNS Anda. Nama dan nilai CNAME yang diperlukan ditampilkan dalam detail konfigurasi domain.
-
Tunggu statusnya berubah
VALID.
Untuk membuat validasi domain (AWS CLI)
Jalankan perintah berikut untuk membuat validasi domain ACME:
aws acm create-acme-domain-validation \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000\ --domain-nameexample.com\ --prevalidation-options '{ "DnsPrevalidation": { "DomainScope": { "ExactDomain": "ENABLED", "Subdomains": "ENABLED", "Wildcards": "DISABLED" }, "HostedZoneId": "Z1234567890" } }'
Untuk memeriksa status dan mendapatkan detail CNAME, jalankan perintah berikut:
aws acm describe-acme-domain-validation \ --acme-domain-validation-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-domain-validation/11111111-1111-1111-1111-111111111111
Mengelola validasi domain
Anda dapat melakukan operasi manajemen berikut pada validasi domain ACME:
- Jelaskan
-
Lihat status dan detail catatan CNAME.
- Daftar
-
Lihat semua validasi domain untuk titik akhir.
- Perbarui
-
Ubah konfigurasi ruang lingkup.
- Delete
-
Hapus validasi domain. Sertifikat yang sudah dikeluarkan tidak terpengaruh.