기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
ACME 도메인 검증
ACME 도메인 검증 리소스는 ACME 엔드포인트가 인증서를 발급할 수 있는 도메인을 사전 승인합니다. 표준 ACM 도메인 검증(인증서 요청의 일부로 설정)과 달리 ACME 도메인 검증은 PKI 관리자가 미리 구성하는 영구 리소스입니다. 이렇게 분리하면 애플리케이션 소유자가 도메인 검증을 직접 수행하지 않고도 인증서를 요청할 수 있습니다.
각 도메인 검증에는 DNS에 CNAME 레코드가 필요합니다. 이는 표준 ACM DNS 검증에 사용되는 것과 동일한 유형의 CNAME 레코드입니다. 그러나 ACME 도메인 검증은 개별 엔드포인트에 고유합니다. 엔드포인트마다 동일한 도메인에 대해서도 별도의 CNAME 레코드가 필요합니다.
ACME 도메인 검증과 표준 ACM 검증의 관련성
두 메커니즘 모두 동일한 CNAME 레코드 형식과 목적을 사용합니다.에 설명된 대로 DNS에 특정 레코드를 배치하여 도메인 소유권을 증명합니다AWS Certificate Manager DNS 검증. 두 경우 모두 CNAME은 지속적인 도메인 검증을 ACM에 위임합니다. 레코드는 ACM이 관리하는 대상을 가리키기 때문에 ACM은 사용자의 추가 조치 없이 시간이 지남에 따라 도메인 소유권을 다시 검증할 수 있습니다. 이를 통해 ACM은 인증서를 자동으로 갱신할 수 있습니다. 다음 목록은 주요 차이점을 설명합니다.
-
표준 ACM 검증을 사용하면에 대한 호출과 같은 인증서 요청의 일부로 CNAME을 설정합니다
RequestCertificate. -
ACME 도메인 검증은 관리자가 개별 인증서 요청과 관계없이 미리 구성하는 영구 ACM 리소스입니다.
-
ACME 도메인 검증에는 엔드포인트가 정확한 도메인, 하위 도메인 또는 와일드카드 이름에 대한 인증서를 발급할 수 있는지 여부를 제어할 수 있는 구성 가능한 범위가 포함되어 있습니다. 자세한 내용은 도메인 검증 범위 단원을 참조하십시오.
도메인 검증 범위
도메인 검증을 생성할 때이 검증을 사용하여 발급할 수 있는 인증서를 제어하는 범위를 구성합니다. 범위에는 세 가지 독립적인 설정이 있습니다. apex 도메인 및 하위 도메인에 대한 정의는 섹션을 참조하세요도메인 이름.
ExactDomain(ENABLED/DISABLED)-
지정한 정확한 도메인에 대한 인증서를 허용합니다. 예를 들어 apex 도메인를 지정하는 경우
example.com이 설정은에 대한 인증서를 허용합니다example.com. Subdomains(ENABLED/DISABLED)-
지정한 도메인의 하위 도메인에 대한 인증서를 허용합니다(예:
www.example.com또는api.example.com). Wildcards(ENABLED/DISABLED)-
지정한 도메인에 와일드카드 인증서를 허용합니다(예:
*.example.com).
이러한 설정을 결합할 수 있습니다. 다음 표에는 범위 조합의 예가 나와 있습니다.
| DomainName | ExactDomain | 하위 도메인 | 와일드카드 | 허용된 인증서 |
|---|---|---|---|---|
| example.com | ENABLED | DISABLED | DISABLED | example.com 전용 |
| example.com | DISABLED | ENABLED | DISABLED | sub.example.com, api.example.com 등 |
| example.com | DISABLED | DISABLED | ENABLED | *.example.com만 해당 |
| example.com | ENABLED | ENABLED | ENABLED | example.com, 모든 하위 도메인 및 *.example.com |
| internal.example.com | ENABLED | ENABLED | DISABLED | internal.example.com 및 해당 하위 도메인 |
상태 수명 주기
도메인 검증을 생성한 후 ACM은 최대 72시간 동안 CNAME 레코드를 확인하려고 시도합니다. 이 기간 내에 레코드가 감지되지 않으면 도메인 검증이 INVALID 상태로 전환됩니다. 도메인 검증을 생성한 후 즉시 CNAME 레코드를 프로비저닝해야 합니다.
ACME 도메인 검증은 다음 상태를 통해 전환됩니다.
VALIDATING-
CNAME 레코드가 확인 중입니다. ACM은 최대 72시간 동안 레코드를 확인하려고 시도합니다. 이 기간 내에 레코드가 확인되지 않으면
TIMED_OUT실패 이유가INVALID있는 상태로 로 전환됩니다. VALID-
CNAME 레코드가 확인됩니다. 도메인 검증이 활성 상태이며 발급에 사용할 수 있습니다.
INVALID-
CNAME 레코드 확인에 실패했습니다. 다음 실패 이유를 참조하세요.
DELETING-
도메인 검증이 제거되고 있습니다.
실패 이유
ACCESS_DENIED-
DNS 레코드를 확인할 수 있는 권한이 부족합니다.
DOMAIN_MISMATCH-
CNAME 레코드가 예상 값과 일치하지 않습니다.
HOSTED_ZONE_NOT_FOUND-
지정된 호스팅 영역을 찾을 수 없습니다.
INTERNAL_FAILURE-
내부 오류가 발생했습니다. 도메인 검증을 다시 생성해 보세요.
DOMAIN_NOT_ALLOWED-
도메인은 발급이 허용되지 않습니다. 도메인이 제한된 목록에 있거나 발급 요구 사항을 충족하지 못할 수 있습니다.
CAA_ERROR-
인증 기관 인증(CAA) DNS 레코드는 ACM이이 도메인에 대해 발급하는 것을 방지합니다. CAA 레코드가 Amazon이 인증서를 발급할 수 있도록 허용하는지 확인합니다.
TIMED_OUT-
CNAME 레코드가 72시간 이내에 감지되지 않았습니다. 레코드가 DNS에 전파되었고 예상 이름 및 값과 정확히 일치하는지 확인합니다.
도메인 검증 생성
ACM 콘솔 또는 AWS CLI를 사용하여 ACME 도메인 검증을 생성할 수 있습니다.
도메인 검증을 생성하려면(콘솔)
-
AWS Management Console에 로그인하고 ACM 콘솔을 엽니다.
-
왼쪽 탐색 창의 ACME에서 엔드포인트를 선택합니다.
-
구성할 엔드포인트를 선택합니다.
-
도메인 탭을 선택합니다.
-
도메인 추가를 선택합니다.
-
도메인 이름에 도메인 이름(예:
example.com)을 입력합니다. -
정확한 도메인, 하위 도메인 및 와일드카드에 대한 범위 설정을 구성합니다.
-
(선택 사항) 호스팅 영역 ID에 자동 CNAME 프로비저닝을 위한 Route 53 호스팅 영역 ID를 입력합니다.
-
(선택 사항) 태그에서 도메인 구성에 하나 이상의 태그를 추가합니다.
-
도메인 구성 추가를 선택합니다.
-
Route 53 자동 프로비저닝을 사용하지 않는 경우 DNS에 CNAME 레코드를 프로비저닝합니다. 필요한 CNAME 이름과 값은 도메인 구성 세부 정보에 표시됩니다.
-
상태가 로 변경될 때까지 기다립니다
VALID.
도메인 검증을 생성하려면(AWS CLI)
다음 명령을 실행하여 ACME 도메인 검증을 생성합니다.
aws acm create-acme-domain-validation \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000\ --domain-nameexample.com\ --prevalidation-options '{ "DnsPrevalidation": { "DomainScope": { "ExactDomain": "ENABLED", "Subdomains": "ENABLED", "Wildcards": "DISABLED" }, "HostedZoneId": "Z1234567890" } }'
상태를 확인하고 CNAME 세부 정보를 가져오려면 다음 명령을 실행합니다.
aws acm describe-acme-domain-validation \ --acme-domain-validation-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-domain-validation/11111111-1111-1111-1111-111111111111
도메인 검증 관리
ACME 도메인 검증에서 다음 관리 작업을 수행할 수 있습니다.
- 설명
-
상태 및 CNAME 레코드 세부 정보를 봅니다.
- List
-
엔드포인트에 대한 모든 도메인 검증을 봅니다.
- 업데이트
-
범위 구성을 수정합니다.
- Delete
-
도메인 검증을 제거합니다. 이미 발급된 인증서는 영향을 받지 않습니다.