Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
ACME-Domänenvalidierung
Mit den Ressourcen zur ACME-Domänenvalidierung wird vorab festgelegt, für welche Domänen ein ACME-Endpunkt Zertifikate ausstellen kann. Im Gegensatz zur standardmäßigen ACM-Domänenvalidierung (die Sie im Rahmen einer Zertifikatsanforderung einrichten) sind ACME-Domänenvalidierungen persistente Ressourcen, die der PKI-Administrator im Voraus konfiguriert. Diese Trennung ermöglicht es Anwendungsbesitzern, Zertifikate anzufordern, ohne die Domänenvalidierung selbst durchführen zu müssen.
Für jede Domänenvalidierung ist ein CNAME-Eintrag im DNS erforderlich. Dies ist derselbe CNAME-Eintragstyp, der für die standardmäßige ACM-DNS-Validierung verwendet wird. ACME-Domänenvalidierungen sind jedoch spezifisch für einzelne Endpunkte. Verschiedene Endpunkte erfordern separate CNAME-Einträge, auch für dieselbe Domain.
Wie verhält sich die ACME-Domänenvalidierung zur Standard-ACM-Validierung
Beide Mechanismen verwenden dasselbe CNAME-Eintragsformat und denselben Zweck: den Nachweis des Domainbesitzes durch Platzieren eines bestimmten Eintrags im DNS, wie unter beschrieben. AWS Certificate Manager DNS-Validierung In beiden Fällen delegiert der CNAME die laufende Domainvalidierung an ACM. Da der Datensatz auf ein Ziel verweist, das von ACM verwaltet wird, kann ACM den Domainbesitz im Laufe der Zeit erneut validieren, ohne dass Sie weitere Maßnahmen ergreifen müssen. Auf diese Weise kann ACM Zertifikate automatisch erneuern. In der folgenden Liste werden die wichtigsten Unterschiede beschrieben:
-
Bei der standardmäßigen ACM-Validierung richten Sie den CNAME als Teil einer Zertifikatsanforderung ein, z. B. bei einem Aufruf von.
RequestCertificate -
Die ACME-Domänenvalidierung ist eine persistente ACM-Ressource, die ein Administrator im Voraus konfiguriert, unabhängig von einer individuellen Zertifikatsanforderung.
-
Die ACME-Domänenvalidierung umfasst einen konfigurierbaren Bereich, mit dem Sie steuern können, ob der Endpunkt Zertifikate für die genaue Domäne, ihre Subdomänen oder Platzhalternamen ausstellen kann. Weitere Informationen finden Sie unter Umfang der Domänenvalidierung.
Umfang der Domänenvalidierung
Wenn Sie eine Domänenvalidierung erstellen, konfigurieren Sie einen Bereich, der steuert, welche Zertifikate mit dieser Überprüfung ausgestellt werden können. Der Bereich hat drei unabhängige Einstellungen. Definitionen von Apex-Domäne und -Subdomäne finden Sie unter. Domainnamen
ExactDomain(ENABLED/DISABLED)-
Erlauben Sie Zertifikate für genau die Domäne, die Sie angeben. Wenn Sie beispielsweise die Apex-Domäne angeben
example.com, erlaubt diese Einstellung Zertifikate fürexample.com. Subdomains(ENABLED/DISABLED)-
Erlauben Sie Zertifikate für Subdomänen der von Ihnen angegebenen Domäne (z. B.
www.example.comoderapi.example.com). Wildcards(ENABLED/DISABLED)-
Erlauben Sie Platzhalterzertifikate für die von Ihnen angegebene Domäne (z. B.
*.example.com).
Sie können diese Einstellungen kombinieren. Die folgende Tabelle zeigt Beispiele für Bereichskombinationen.
| DomainName | ExactDomain | Subdomänen | Platzhalter | Zertifikate sind erlaubt |
|---|---|---|---|---|
| example.com | ENABLED (AKTIVIERT) | DISABLED (DEAKTIVIERT) | DISABLED (DEAKTIVIERT) | Nur example.com |
| example.com | DISABLED (DEAKTIVIERT) | ENABLED (AKTIVIERT) | DISABLED (DEAKTIVIERT) | sub.example.com, api.example.com und so weiter |
| example.com | DISABLED (DEAKTIVIERT) | DISABLED (DEAKTIVIERT) | ENABLED (AKTIVIERT) | nur*.example.com |
| example.com | ENABLED (AKTIVIERT) | ENABLED (AKTIVIERT) | ENABLED (AKTIVIERT) | example.com, jede Subdomain und *.example.com |
| internal.example.com | ENABLED (AKTIVIERT) | ENABLED (AKTIVIERT) | DISABLED (DEAKTIVIERT) | internal.example.com und seine Subdomains |
Lebenszyklus des Status
Nachdem Sie eine Domainvalidierung erstellt haben, versucht ACM, den CNAME-Eintrag bis zu 72 Stunden lang zu überprüfen. Wenn der Datensatz innerhalb dieses Zeitraums nicht erkannt wird, wechselt die Domainvalidierung in den INVALID Status. Stellen Sie sicher, dass Sie den CNAME-Eintrag umgehend nach der Erstellung der Domainvalidierung bereitstellen.
Eine ACME-Domänenvalidierung durchläuft die folgenden Status:
VALIDATING-
Der CNAME-Eintrag wird überprüft. ACM versucht, den Datensatz bis zu 72 Stunden lang zu überprüfen. Wenn der Datensatz innerhalb dieses Zeitraums nicht bestätigt wird, wechselt der Status zu „
INVALIDMit einemTIMED_OUTFehlergrund“. VALID-
Der CNAME-Eintrag ist bestätigt. Die Domainvalidierung ist aktiv und kann für die Ausgabe verwendet werden.
INVALID-
Die Überprüfung des CNAME-Eintrags ist fehlgeschlagen. Sehen Sie sich die folgenden Gründe für Fehler an.
DELETING-
Die Domainvalidierung wird entfernt.
Gründe für den Ausfall
ACCESS_DENIED-
Unzureichende Berechtigungen zur Überprüfung des DNS-Eintrags.
DOMAIN_MISMATCH-
Der CNAME-Eintrag entspricht nicht den erwarteten Werten.
HOSTED_ZONE_NOT_FOUND-
Die angegebene Hosting-Zone konnte nicht gefunden werden.
INTERNAL_FAILURE-
Es ist ein interner Fehler aufgetreten. Versuchen Sie erneut, die Domänenvalidierung zu erstellen.
DOMAIN_NOT_ALLOWED-
Die Domain darf nicht ausgestellt werden. Die Domain steht möglicherweise auf einer eingeschränkten Liste oder erfüllt möglicherweise nicht die Ausstellungsanforderungen.
CAA_ERROR-
Ein DNS-Eintrag (Certification Authority Authorization, CAA) verhindert, dass ACM für diese Domain eine Ausgabe ausstellt. Stellen Sie sicher, dass Ihre CAA-Aufzeichnungen es Amazon ermöglichen, Zertifikate auszustellen.
TIMED_OUT-
Der CNAME-Eintrag wurde nicht innerhalb von 72 Stunden erkannt. Stellen Sie sicher, dass der Eintrag im DNS verbreitet wurde und ob er genau dem erwarteten Namen und Wert entspricht.
Eine Domainvalidierung erstellen
Sie können eine ACME-Domänenvalidierung mithilfe der ACM-Konsole oder der AWS CLI erstellen.
So erstellen Sie eine Domänenvalidierung (Konsole)
-
Melden Sie sich bei der AWS Management Console an und öffnen Sie die ACM-Konsole.
-
Wählen Sie im linken Navigationsbereich unter ACME die Option Endpoints aus.
-
Wählen Sie den zu konfigurierenden Endpunkt aus.
-
Wählen Sie den Tab Domains aus.
-
Wählen Sie Domain hinzufügen.
-
Geben Sie unter Domainname den Domainnamen ein (z. B.
example.com). -
Konfigurieren Sie die Bereichseinstellungen für exakte Domänen, Subdomänen und Platzhalter.
-
(Optional) Geben Sie für die Hosted-Zonen-ID eine Route 53-Hosting-Zonen-ID für die automatische CNAME-Bereitstellung ein.
-
(Optional) Fügen Sie unter Tags ein oder mehrere Tags zur Domänenkonfiguration hinzu.
-
Wählen Sie Domainkonfiguration hinzufügen aus.
-
Wenn Sie die automatische Bereitstellung von Route 53 nicht verwenden, stellen Sie den CNAME-Eintrag in Ihrem DNS bereit. Der erforderliche CNAME-Name und der erforderliche CNAME-Wert werden in den Details zur Domänenkonfiguration angezeigt.
-
Warten Sie, bis der Status zu
VALIDgeändert wird.
Um eine Domainvalidierung zu erstellen (AWS CLI)
Führen Sie den folgenden Befehl aus, um eine ACME-Domänenvalidierung zu erstellen:
aws acm create-acme-domain-validation \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000\ --domain-nameexample.com\ --prevalidation-options '{ "DnsPrevalidation": { "DomainScope": { "ExactDomain": "ENABLED", "Subdomains": "ENABLED", "Wildcards": "DISABLED" }, "HostedZoneId": "Z1234567890" } }'
Führen Sie den folgenden Befehl aus, um den Status zu überprüfen und CNAME-Details abzurufen:
aws acm describe-acme-domain-validation \ --acme-domain-validation-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-domain-validation/11111111-1111-1111-1111-111111111111
Verwaltung von Domainvalidierungen
Sie können die folgenden Verwaltungsvorgänge für ACME-Domänenvalidierungen ausführen:
- Describe
-
Status- und CNAME-Datensatzdetails anzeigen.
- Auflisten
-
Alle Domain-Validierungen für einen Endpunkt anzeigen.
- Aktualisierung
-
Ändern Sie die Bereichskonfiguration.
- Delete
-
Entfernen Sie eine Domänenvalidierung. Bereits ausgestellte Zertifikate sind nicht betroffen.