As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Validação de domínio ACME
Os recursos de validação de domínio da ACME pré-autorizam para quais domínios um endpoint da ACME pode emitir certificados. Diferentemente da validação de domínio ACM padrão (que você configura como parte de uma solicitação de certificado), as validações de domínio ACME são recursos persistentes que o administrador da PKI configura com antecedência. Essa separação permite que os proprietários do aplicativo solicitem certificados sem precisar realizar a validação do domínio por conta própria.
Cada validação de domínio requer um registro CNAME no DNS. Esse é o mesmo tipo de registro CNAME usado para validação de DNS padrão do ACM. No entanto, as validações de domínio ACME são específicas para endpoints individuais. Pontos de extremidade diferentes exigem registros CNAME separados, mesmo para o mesmo domínio.
Como a validação de domínio ACME se relaciona com a validação ACM padrão
Ambos os mecanismos usam o mesmo formato e propósito de registro CNAME: provar a propriedade do domínio colocando um registro específico no DNS, conforme descrito em. Gerenciador de certificados da AWS Validação por DNS Em ambos os casos, o CNAME delega a validação contínua do domínio ao ACM. Como o registro aponta para um alvo gerenciado pelo ACM, o ACM pode revalidar a propriedade do domínio ao longo do tempo sem que você precise tomar nenhuma outra ação. Isso é o que permite que o ACM renove certificados automaticamente. A lista a seguir descreve as principais diferenças:
-
Com a validação padrão do ACM, você estabelece o CNAME como parte de uma solicitação de certificado, como uma chamada para.
RequestCertificate -
A validação de domínio ACME é um recurso persistente do ACM que um administrador configura com antecedência, independentemente de qualquer solicitação de certificado individual.
-
A validação de domínio ACME inclui um escopo configurável que permite controlar se o endpoint pode emitir certificados para o domínio exato, seus subdomínios ou nomes curinga. Para obter mais informações, consulte Escopo de validação de domínio.
Escopo de validação de domínio
Ao criar uma validação de domínio, você configura um escopo que controla quais certificados podem ser emitidos usando essa validação. O escopo tem três configurações independentes. Para obter definições de domínio e subdomínio apex, consulte. Nomes de domínio
ExactDomain(ENABLED/DISABLED)-
Permita certificados para o domínio exato que você especificar. Por exemplo, se você especificar o domínio apex
example.com, essa configuração permite certificados paraexample.com. Subdomains(ENABLED/DISABLED)-
Permita certificados para subdomínios do domínio que você especificar (por exemplo,
www.example.comouapi.example.com). Wildcards(ENABLED/DISABLED)-
Permita certificados curinga para o domínio que você especificar (por exemplo,
*.example.com).
Você pode combinar essas configurações. A tabela a seguir mostra exemplos de combinações de escopo.
| DomainName | ExactDomain | Subdomínios | Curingas | Certificados permitidos |
|---|---|---|---|---|
| exemplo.com | ENABLED | DESATIVADA | DESATIVADA | somente example.com |
| exemplo.com | DESATIVADA | ENABLED | DESATIVADA | sub.example.com, api.example.com e assim por diante |
| exemplo.com | DESATIVADA | DESATIVADA | ENABLED | *.example.com somente |
| exemplo.com | ENABLED | ENABLED | ENABLED | exemplo.com, qualquer subdomínio e *.exemplo.com |
| internal.example.com | ENABLED | ENABLED | DESATIVADA | internal.example.com e seus subdomínios |
Ciclo de vida do status
Depois de criar uma validação de domínio, o ACM tenta verificar o registro CNAME por até 72 horas. Se o registro não for detectado nesse período, a validação do domínio passará para o INVALID status. Certifique-se de provisionar o registro CNAME imediatamente após criar a validação do domínio.
Uma validação de domínio ACME passa pelos seguintes status:
VALIDATING-
O registro CNAME está sendo verificado. O ACM tenta verificar o registro por até 72 horas. Se o registro não for confirmado dentro desse período, o status mudará para
INVALIDcom um motivo deTIMED_OUTfalha. VALID-
O registro CNAME está confirmado. A validação do domínio está ativa e pode ser usada para emissão.
INVALID-
Falha na verificação do registro CNAME. Veja os seguintes motivos de falha.
DELETING-
A validação do domínio está sendo removida.
Razões da falha
ACCESS_DENIED-
Permissões insuficientes para verificar o registro DNS.
DOMAIN_MISMATCH-
O registro CNAME não corresponde aos valores esperados.
HOSTED_ZONE_NOT_FOUND-
A zona hospedada especificada não pôde ser encontrada.
INTERNAL_FAILURE-
Ocorreu um erro interno. Tente criar a validação do domínio novamente.
DOMAIN_NOT_ALLOWED-
A emissão do domínio não é permitida. O domínio pode estar em uma lista restrita ou não atender aos requisitos de emissão.
CAA_ERROR-
Um registro DNS de Autorização de Autoridade de Certificação (CAA) impede a emissão do ACM para esse domínio. Garanta que seus registros CAA permitam que a Amazon emita certificados.
TIMED_OUT-
O registro CNAME não foi detectado em 72 horas. Verifique se o registro foi propagado no DNS e se corresponde exatamente ao nome e ao valor esperados.
Criando uma validação de domínio
Você pode criar uma validação de domínio ACME usando o console ACM ou a CLI AWS .
Para criar uma validação de domínio (console)
-
Faça login no console AWS de gerenciamento e abra o console do ACM.
-
No painel de navegação esquerdo, em ACME, escolha Endpoints.
-
Selecione o endpoint a ser configurado.
-
Escolha a guia Domínios.
-
Escolha Adicionar domínio.
-
Em Nome do domínio, insira o nome do domínio (por exemplo,
example.com). -
Defina as configurações de escopo para domínio, subdomínios e curingas exatos.
-
(Opcional) Em ID de zona hospedada, insira uma ID de zona hospedada do Route 53 para provisionamento automático de CNAME.
-
(Opcional) Em Tags, adicione uma ou mais tags à configuração do domínio.
-
Escolha Adicionar configuração de domínio.
-
Se você não estiver usando o provisionamento automático do Route 53, provisione o registro CNAME no seu DNS. O nome e o valor do CNAME necessários são mostrados nos detalhes da configuração do domínio.
-
Aguarde até que o status mude para
VALID.
Para criar uma validação de domínio (AWS CLI)
Execute o comando a seguir para criar uma validação de domínio ACME:
aws acm create-acme-domain-validation \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000\ --domain-nameexample.com\ --prevalidation-options '{ "DnsPrevalidation": { "DomainScope": { "ExactDomain": "ENABLED", "Subdomains": "ENABLED", "Wildcards": "DISABLED" }, "HostedZoneId": "Z1234567890" } }'
Para verificar o status e obter detalhes do CNAME, execute o seguinte comando:
aws acm describe-acme-domain-validation \ --acme-domain-validation-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-domain-validation/11111111-1111-1111-1111-111111111111
Gerenciando validações de domínio
Você pode realizar as seguintes operações de gerenciamento nas validações de domínio ACME:
- Descrever
-
Visualize o status e os detalhes do registro CNAME.
- Lista
-
Veja todas as validações de domínio para um endpoint.
- Atualizar
-
Modifique a configuração do escopo.
- Delete
-
Remova a validação de um domínio. Os certificados já emitidos não são afetados.