View a markdown version of this page

Risolvi i problemi relativi all'automazione dei certificati ACME - AWS Gestore certificati

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Risolvi i problemi relativi all'automazione dei certificati ACME

Questa sezione descrive i problemi più comuni relativi all'automazione dei certificati ACME e come risolverli.

Gli errori ACME non vengono visualizzati nella scheda Monitoraggio della console

La scheda Monitoraggio nella pagina dei dettagli dell'endpoint ACME nella console ACM mostra gli eventi relativi alla fase finale dell'emissione del certificato, quando ACM crea il certificato (vedi). Monitoraggio degli endpoint ACME Se la tua richiesta non è riuscita prima di quel passaggio, non viene visualizzata lì.

Alcuni errori si verificano nelle prime fasi del processo, ad esempio credenziali non valide, un dominio non convalidato o un dominio non consentito dall'endpoint. Il tuo client ACME riceve direttamente questi errori.

Per diagnosticare questi errori, utilizza una delle seguenti opzioni:

  • Controlla i log del tuo client ACME: il tuo client ACME registra l'errore esatto restituito dal server. Consulta la documentazione del tuo cliente per la posizione dei suoi file di registro.

  • Abilita gli eventi CloudTrail relativi ai dati: per ottenere una visione centralizzata di tutte le attività ACME del tuo AWS account per il debug o il controllo, abilita la registrazione degli eventi di CloudTrail dati per gli endpoint ACM ACME. Per ulteriori informazioni su questi eventi, vedereEventi di dati.

La convalida del dominio non diventa valida

Un endpoint ACME può emettere certificati per un dominio solo dopo che la convalida del dominio ha raggiunto lo stato. VALID Se la convalida di un dominio rimane attiva VALIDATING o lo diventaINVALID, controlla quanto segue:

  • Conferma di aver eseguito il provisioning del record CNAME esattamente come mostrato nei dettagli di convalida del dominio, inclusi il nome e il valore del record. Per visualizzare il record richiesto, utilizza DescribeAcmeDomainValidation o la console ACM.

  • Se hai fornito una zona ospitata di Route 53 per la gestione automatica dei record, conferma che l'ID della zona ospitata sia corretto e che ACM vi abbia accesso.

DescribeAcmeDomainValidationriporta un motivo dell'errore che ne indica la causa:

  • ACCESS_DENIED: ACM non ha potuto accedere alla zona ospitata per verificare o creare il record.

  • DOMAIN_MISMATCH: il record CNAME non corrisponde al valore previsto.

  • HOSTED_ZONE_NOT_FOUND: non è stato possibile trovare la zona ospitata specificata.

  • TIMED_OUT: il record non è stato rilevato entro il tempo consentito. Verifica che il record si sia propagato nel DNS.

  • INTERNAL_FAILURE: si è verificato un errore interno. Riprova e, se il problema persiste, contatta l' AWS assistenza.

Per ulteriori informazioni, consulta Convalida del dominio ACME.

L'emissione o la revoca del certificato non riesce con accesso negato

ACM utilizza il ruolo IAM associato all'associazione esterna dell'account (EAB) del cliente per autorizzare l'emissione e la revoca. Se queste operazioni falliscono con un errore di accesso negato, verifica quanto segue:

  • La politica di fiducia del ruolo consente al responsabile del servizio ACME (acm-acme.amazonaws.com) di eseguire sts:AssumeRolests:TagSession, ests:SetSourceIdentity. Se hai aggiunto una sts:RoleSessionName condizione sts:SourceIdentity or, conferma che consenta i valori utilizzati da ACM.

  • Il ruolo è concesso acm:RequestCertificate per l'emissione o acm:RevokeCertificate per la revoca.

  • Nessuna politica di controllo dei servizi (SCP) dell' AWS organizzazione nega l'operazione. Gli SCP vengono applicati al momento dell'emissione.

Per ulteriori informazioni, consulta IAM per l'automazione dei certificati ACME.

La richiesta di certificato viene rifiutata

Se la richiesta di certificato di un cliente ACME viene rifiutata, controlla quanto segue:

  • Il dominio richiesto è coperto da uno VALID stato di convalida del dominio sull'endpoint e l'ambito della convalida (dominio esatto, sottodomini o wildcard) consente il nome richiesto. Per ulteriori informazioni, consulta Ambito di convalida del dominio.

  • L'algoritmo chiave del certificato è uno degli algoritmi chiave consentiti dall'endpoint. Per ulteriori informazioni, consulta Configurazione dell'endpoint.

L'emissione del certificato non riesce con un errore DNS CNAME dopo che la convalida del dominio era precedentemente valida

La convalida di un dominio ACME richiede che il relativo record CNAME rimanga nel DNS per tutto il tempo in cui la convalida è in uso. Se il CNAME viene rimosso dopo che la convalida del dominio ha raggiunto VALID lo stato, gli ordini di certificato per quel dominio possono fallire al momento dell'emissione, anche se la risorsa di convalida del dominio stessa è stata confermata in precedenza.

Quando ciò accade, il client ACME vede l'ordine passare allo invalid stato e error nel campo dell'ordine è riportato un segno type di urn:ietf:params:acme:error:dns con un nome che indica i record CNAME detail che non è stato possibile risolvere. Ad esempio:

{ "status": "invalid", "error": { "type": "urn:ietf:params:acme:error:dns", "detail": "DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]" }, "identifiers": [{ "type": "dns", "value": "example.com" }], "authorizations": ["https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/authz/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"], "finalize": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/order/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222/finalize", "expires": "2026-06-18T13:49:02Z" }

I clienti ACME evidenziano l'errore dell'ordine nel proprio output. Ad esempio, Certbot esce con il seguente errore:

An unexpected error occurred: DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]

Se hai configurato un data store di CloudTrail percorsi o eventi per registrare eventi di dati ACM, l'errore viene visualizzato anche nell'IssueCertificate CloudTrail evento sottoserviceEventDetails, con lo stesso e. errorType errorMessage Per ulteriori informazioni, consulta Azioni API ACM supportate nella registrazione CloudTrail.

Per risolvere il problema, ripristina il record CNAME elencato nell'errore. Per trovare il CNAME previsto per la convalida di un dominio, utilizza DescribeAcmeDomainValidation o visualizza la convalida del dominio nella console ACM.

La registrazione dell'account non riesce

Quando un cliente ACME registra un account con un endpoint, controlla quanto segue:

  • Il client fornisce le credenziali di associazione dell'account esterno (EAB) (l'identificatore chiave e la chiave HMAC) durante la registrazione. L'endpoint richiede queste credenziali.

  • Se l'endpoint richiede informazioni di contatto, il cliente fornisce un indirizzo email di contatto durante la registrazione. Per ulteriori informazioni, consulta Associazioni di account esterni.

Il client ACME scade in attesa del certificato

L'emissione del certificato tramite l'endpoint ACM ACME può richiedere fino a due minuti. Se il tuo client ACME scade prima di ricevere il certificato, aumenta il timeout di emissione del cliente ad almeno 120 secondi (2 minuti).

Per Certbot, usa la bandiera: --issuance-timeout

certbot certonly --issuance-timeout 120 ...

Per gli altri client ACME, consulta la documentazione del cliente per la configurazione del timeout equivalente.