View a markdown version of this page

Solucionar problemas de automação de certificados ACME - AWS Certificate Manager

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Solucionar problemas de automação de certificados ACME

Esta seção descreve problemas comuns com a automação de certificados ACME e como resolvê-los.

As falhas do ACME não aparecem na guia Monitoramento do console

A guia Monitoramento na página de detalhes do endpoint ACME no console do ACM mostra os eventos da etapa final da emissão do certificado — quando o ACM cria o certificado (consulte). Monitoramento de endpoints ACME Se sua solicitação falhou antes dessa etapa, ela não aparecerá lá.

Algumas falhas acontecem mais cedo no processo, por exemplo, credenciais inválidas, um domínio não validado ou um domínio que o endpoint não permite. Seu cliente ACME recebe essas falhas diretamente.

Para diagnosticar essas falhas, use uma das seguintes opções:

  • Verifique os registros do cliente ACME — O cliente ACME registra o erro exato que o servidor retorna. Consulte a documentação do seu cliente para saber a localização de seus arquivos de log.

  • Habilitar eventos de CloudTrail dados — para obter uma visão centralizada de todas as atividades da ACME em sua AWS conta para depuração ou auditoria, ative o registro de eventos de CloudTrail dados para endpoints ACM ACME. Para obter mais informações sobre esses eventos, consulteEventos de dados.

A validação do domínio não se torna válida

Um endpoint ACME pode emitir certificados para um domínio somente depois que a validação do domínio atingir o VALID status. Se uma validação de domínio permanecer VALIDATING ou se tornar INVALID válida, verifique o seguinte:

  • Confirme se você provisionou o registro CNAME exatamente como mostrado nos detalhes de validação do domínio, incluindo o nome e o valor do registro. Para visualizar o registro necessário, use DescribeAcmeDomainValidation o console do ACM.

  • Se você forneceu uma zona hospedada do Route 53 para gerenciamento automático de registros, confirme se a ID da zona hospedada está correta e se o ACM tem acesso a ela.

DescribeAcmeDomainValidationrelata um motivo de falha que indica a causa:

  • ACCESS_DENIED: O ACM não pôde acessar a zona hospedada para verificar ou criar o registro.

  • DOMAIN_MISMATCH: o registro CNAME não corresponde ao valor esperado.

  • HOSTED_ZONE_NOT_FOUND: A zona hospedada especificada não pôde ser encontrada.

  • TIMED_OUT: O registro não foi detectado dentro do tempo permitido. Verifique se o registro foi propagado no DNS.

  • INTERNAL_FAILURE: ocorreu um erro interno. Tente novamente e, se o problema persistir, entre em contato com o AWS Suporte.

Para obter mais informações, consulte Validação de domínio ACME.

Falha na emissão ou revogação do certificado com acesso negado

O ACM usa a função IAM associada à vinculação de conta externa (EAB) do cliente para autorizar a emissão e a revogação. Se essas operações falharem com um erro de acesso negado, verifique o seguinte:

  • A política de confiança da função permite que o principal de serviço da ACME (acm-acme.amazonaws.com) execute sts:AssumeRolests:TagSession, e. sts:SetSourceIdentity Se você sts:SourceIdentity adicionou uma sts:RoleSessionName condição or, confirme se ela permite os valores que o ACM usa.

  • A função é concedida acm:RequestCertificate para emissão ou acm:RevokeCertificate revogação.

  • Nenhuma política de controle de serviços (SCP) da AWS organização nega a operação. Os SCPs são aplicados no momento da emissão.

Para obter mais informações, consulte IAM para automação de certificados ACME.

A solicitação de certificado foi rejeitada

Se a solicitação de certificado de um cliente ACME for rejeitada, verifique o seguinte:

  • O domínio solicitado é coberto por uma validação de domínio com VALID status no endpoint, e o escopo da validação (domínio exato, subdomínios ou curingas) permite o nome solicitado. Para obter mais informações, consulte Escopo de validação de domínio.

  • O algoritmo de chave do certificado é um dos algoritmos de chave permitidos pelo endpoint. Para obter mais informações, consulte Configuração do endpoint.

A emissão do certificado falha com um erro DNS CNAME após a validação do domínio ter sido válida anteriormente

Uma validação de domínio ACME exige que seu registro CNAME permaneça no DNS enquanto a validação estiver em uso. Se o CNAME for removido após a validação do domínio atingir o VALID status, os pedidos de certificado para esse domínio poderão falhar no momento da emissão, mesmo que o próprio recurso de validação do domínio tenha sido confirmado anteriormente.

Quando isso acontece, o cliente ACME vê a transição do pedido para o invalid status e o error campo do pedido carrega um type of urn:ietf:params:acme:error:dns com um detail que nomeia os registros CNAME que não puderam ser resolvidos. Por exemplo:

{ "status": "invalid", "error": { "type": "urn:ietf:params:acme:error:dns", "detail": "DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]" }, "identifiers": [{ "type": "dns", "value": "example.com" }], "authorizations": ["https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/authz/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"], "finalize": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/order/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222/finalize", "expires": "2026-06-18T13:49:02Z" }

Os clientes ACME revelam o erro do pedido em sua própria saída. Por exemplo, o Certbot sai com o seguinte erro:

An unexpected error occurred: DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]

Se você configurou um armazenamento de dados de CloudTrail trilhas ou eventos para registrar eventos de dados do ACM, a falha também aparecerá no IssueCertificate CloudTrail evento abaixoserviceEventDetails, com o mesmo errorType e. errorMessage Para obter mais informações, consulte Ações da API ACM suportadas no registro CloudTrail.

Para resolver o problema, restaure o registro CNAME listado no erro. Para encontrar o CNAME esperado para uma validação de domínio, use DescribeAcmeDomainValidation ou visualize a validação do domínio no console do ACM.

Falha no registro da conta

Quando um cliente ACME registra uma conta em um endpoint, verifique o seguinte:

  • O cliente fornece credenciais de vinculação de conta externa (EAB) (o identificador da chave e a chave HMAC) durante o registro. O endpoint exige essas credenciais.

  • Se o endpoint exigir informações de contato, o cliente fornecerá um endereço de e-mail de contato durante o registro. Para obter mais informações, consulte Vinculações de contas externas.

O cliente ACME atinge o tempo limite à espera do certificado

A emissão de certificados por meio do endpoint ACM ACME pode levar até dois minutos. Se seu cliente ACME atingir o tempo limite antes de receber o certificado, aumente o tempo limite de emissão do cliente para pelo menos 120 segundos (2 minutos).

Para o Certbot, use a --issuance-timeout bandeira:

certbot certonly --issuance-timeout 120 ...

Para outros clientes ACME, consulte a documentação do seu cliente para obter a configuração de tempo limite equivalente.