View a markdown version of this page

Memecahkan masalah otomatisasi sertifikat ACME - AWS Manajer Sertifikat

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memecahkan masalah otomatisasi sertifikat ACME

Bagian ini menjelaskan masalah umum dengan otomatisasi sertifikat ACME dan cara mengatasinya.

Kegagalan ACME tidak muncul di tab Pemantauan konsol

Tab Pem antauan pada halaman detail titik akhir ACME di konsol ACM menampilkan peristiwa untuk langkah terakhir penerbitan sertifikat—saat ACM membuat sertifikat (lihat). Memantau titik akhir ACME Jika permintaan Anda gagal sebelum langkah itu, itu tidak muncul di sana.

Beberapa kegagalan terjadi lebih awal dalam proses—misalnya, kredentif tidak valid, domain yang tidak divalidasi, atau domain yang tidak diizinkan oleh titik akhir. Klien ACME Anda menerima kegagalan ini secara langsung.

Untuk mendiagnosis kegagalan ini, gunakan salah satu opsi berikut:

  • Periksa log klien ACME Anda —Klien ACME Anda mencatat kesalahan persis yang dikembalikan server. Konsultasikan dokumentasi klien Anda untuk lokasi file lognya.

  • Akti CloudTrail fkan peristiwa data —Untuk mendapatkan tampilan terpusat dari semua aktivitas ACME di AWS akun Anda untuk debugging atau audit, aktifkan pencatatan peristiwa CloudTrail data untuk titik akhir ACM ACME. Untuk informasi lebih lanjut tentang acara ini, lihatPeristiwa data.

Validasi domain tidak menjadi valid

Titik akhir ACME dapat mengeluarkan sertifikat untuk domain hanya setelah validasi domain mencapai VALID status. Jika validasi domain tetap ada VALIDATING atau menjadiINVALID, periksa hal berikut:

  • Konfirmasikan bahwa Anda menyediakan catatan CNAME persis seperti yang ditunjukkan dalam detail validasi domain, termasuk nama dan nilai rekaman. Untuk melihat catatan yang diperlukan, gunakan DescribeAcmeDomainValidation atau konsol ACM.

  • Jika Anda menyediakan zona host Route 53 untuk pengelolaan rekaman otomatis, konfirmasikan bahwa ID zona yang dihosting sudah benar dan ACM memiliki akses ke zona tersebut.

DescribeAcmeDomainValidationmelaporkan alasan kegagalan yang menunjukkan penyebabnya:

  • ACCESS_DENIED: ACM tidak dapat mengakses zona yang dihosting untuk memverifikasi atau membuat catatan.

  • DOMAIN_MISMATCH: Catatan CNAME tidak cocok dengan nilai yang diharapkan.

  • HOSTED_ZONE_NOT_FOUND: Zona host yang ditentukan tidak dapat ditemukan.

  • TIMED_OUT: Catatan tidak terdeteksi dalam waktu yang diizinkan. Verifikasi bahwa catatan telah disebarkan di DNS.

  • INTERNAL_FAILURE: Terjadi kesalahan internal. Coba lagi, dan jika masalah berlanjut, hubungi AWS Dukungan.

Untuk informasi selengkapnya, lihat Validasi domain ACME.

Penerbitan atau pencabutan sertifikat gagal dengan akses ditolak

ACM menggunakan peran IAM yang terkait dengan pengikatan akun eksternal klien (EAB) untuk mengotorisasi penerbitan dan pencabutan. Jika operasi ini gagal dengan kesalahan akses ditolak, periksa hal berikut:

  • Kebijakan kepercayaan peran memungkinkan ACME service principal (acm-acme.amazonaws.com) untuk melakukansts:AssumeRole,sts:TagSession, dansts:SetSourceIdentity. Jika Anda menambahkan sts:RoleSessionName kondisi sts:SourceIdentity atau, konfirmasikan bahwa itu memungkinkan nilai yang digunakan ACM.

  • Hibah peran acm:RequestCertificate untuk penerbitan, atau acm:RevokeCertificate untuk pencabutan.

  • Tidak ada kebijakan kontrol layanan AWS Organisasi (SCP) yang menyangkal operasi. SCP diberlakukan pada saat penerbitan.

Untuk informasi selengkapnya, lihat IAM untuk otomatisasi sertifikat ACME.

Permintaan sertifikat ditolak

Jika permintaan sertifikat klien ACME ditolak, periksa hal berikut:

  • Domain yang diminta dicakup oleh validasi domain dalam VALID status pada titik akhir, dan cakupan validasi (domain, subdomain, atau wildcard yang tepat) mengizinkan nama yang diminta. Untuk informasi selengkapnya, lihat Ruang lingkup validasi domain.

  • Algoritma kunci sertifikat adalah salah satu algoritma kunci titik akhir yang diizinkan. Untuk informasi selengkapnya, lihat Konfigurasi titik akhir.

Penerbitan sertifikat gagal dengan kesalahan DNS CNAME setelah validasi domain sebelumnya valid

Validasi domain ACME mengharuskan catatan CNAME-nya tetap berada di DNS selama validasi digunakan. Jika CNAME dihapus setelah validasi domain mencapai VALID status, pesanan sertifikat untuk domain tersebut dapat gagal pada saat penerbitan, meskipun sumber daya validasi domain itu sendiri telah dikonfirmasi sebelumnya.

Ketika ini terjadi, klien ACME melihat transisi pesanan ke invalid status dan error bidang pesanan membawa a type of urn:ietf:params:acme:error:dns dengan detail nama catatan CNAME yang tidak dapat diselesaikan. Contoh:

{ "status": "invalid", "error": { "type": "urn:ietf:params:acme:error:dns", "detail": "DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]" }, "identifiers": [{ "type": "dns", "value": "example.com" }], "authorizations": ["https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/authz/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"], "finalize": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/order/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222/finalize", "expires": "2026-06-18T13:49:02Z" }

Klien ACME menampilkan kesalahan pesanan dalam output mereka sendiri. Misalnya, Certbot keluar dengan kesalahan berikut:

An unexpected error occurred: DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]

Jika Anda telah mengonfigurasi CloudTrail jejak atau penyimpanan data peristiwa untuk merekam peristiwa data ACM, kegagalan juga muncul pada IssueCertificate CloudTrail acara di bawahserviceEventDetails, dengan errorType dan errorMessage yang sama. Untuk informasi selengkapnya, lihat Tindakan ACM API didukung dalam CloudTrail pencatatan.

Untuk mengatasi masalah ini, pulihkan catatan CNAME yang tercantum dalam kesalahan. Untuk menemukan CNAME yang diharapkan untuk validasi domain, gunakan DescribeAcmeDomainValidation atau lihat validasi domain di konsol ACM.

Pendaftaran akun gagal

Ketika klien ACME mendaftarkan akun dengan titik akhir, periksa hal berikut:

  • Klien memberikan kredentif pengikatan akun eksternal (EAB) (pengenal kunci dan kunci HMAC) selama pendaftaran. Titik akhir memerlukan kredenSIAL ini.

  • Jika titik akhir memerlukan informasi kontak, klien memberikan alamat email kontak selama pendaftaran. Untuk informasi selengkapnya, lihat Binding akun eksternal.

Waktu tunggu klien ACME menunggu sertifikat

Penerbitan sertifikat melalui titik akhir ACM ACME dapat memakan waktu hingga dua menit. Jika klien ACME Anda habis sebelum menerima sertifikat, tingkatkan batas waktu penerbitan klien menjadi setidaknya 120 detik (2 menit).

Untuk Certbot, gunakan bendera: --issuance-timeout

certbot certonly --issuance-timeout 120 ...

Untuk klien ACME lainnya, lihat dokumentasi klien Anda untuk konfigurasi batas waktu yang setara.