View a markdown version of this page

ACME-Domänenvalidierung - AWS Certificate Manager

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

ACME-Domänenvalidierung

Mit den Ressourcen zur ACME-Domänenvalidierung wird vorab festgelegt, für welche Domänen ein ACME-Endpunkt Zertifikate ausstellen kann. Im Gegensatz zur standardmäßigen ACM-Domänenvalidierung (die Sie im Rahmen einer Zertifikatsanforderung einrichten) sind ACME-Domänenvalidierungen persistente Ressourcen, die der PKI-Administrator im Voraus konfiguriert. Diese Trennung ermöglicht es Anwendungsbesitzern, Zertifikate anzufordern, ohne die Domänenvalidierung selbst durchführen zu müssen.

Für jede Domänenvalidierung ist ein CNAME-Eintrag im DNS erforderlich. Dies ist derselbe CNAME-Eintragstyp, der für die standardmäßige ACM-DNS-Validierung verwendet wird. ACME-Domänenvalidierungen sind jedoch spezifisch für einzelne Endpunkte. Verschiedene Endpunkte erfordern separate CNAME-Einträge, auch für dieselbe Domain.

Wie verhält sich die ACME-Domänenvalidierung zur Standard-ACM-Validierung

Beide Mechanismen verwenden dasselbe CNAME-Eintragsformat und denselben Zweck: den Nachweis des Domainbesitzes durch Platzieren eines bestimmten Eintrags im DNS, wie unter beschrieben. AWS Certificate Manager DNS-Validierung In beiden Fällen delegiert der CNAME die laufende Domainvalidierung an ACM. Da der Datensatz auf ein Ziel verweist, das von ACM verwaltet wird, kann ACM den Domainbesitz im Laufe der Zeit erneut validieren, ohne dass Sie weitere Maßnahmen ergreifen müssen. Auf diese Weise kann ACM Zertifikate automatisch erneuern. In der folgenden Liste werden die wichtigsten Unterschiede beschrieben:

  • Bei der standardmäßigen ACM-Validierung richten Sie den CNAME als Teil einer Zertifikatsanforderung ein, z. B. bei einem Aufruf von. RequestCertificate

  • Die ACME-Domänenvalidierung ist eine persistente ACM-Ressource, die ein Administrator im Voraus konfiguriert, unabhängig von einer individuellen Zertifikatsanforderung.

  • Die ACME-Domänenvalidierung umfasst einen konfigurierbaren Bereich, mit dem Sie steuern können, ob der Endpunkt Zertifikate für die genaue Domäne, ihre Subdomänen oder Platzhalternamen ausstellen kann. Weitere Informationen finden Sie unter Umfang der Domänenvalidierung.

Umfang der Domänenvalidierung

Wenn Sie eine Domänenvalidierung erstellen, konfigurieren Sie einen Bereich, der steuert, welche Zertifikate mit dieser Überprüfung ausgestellt werden können. Der Bereich hat drei unabhängige Einstellungen. Definitionen von Apex-Domäne und -Subdomäne finden Sie unter. Domainnamen

ExactDomain (ENABLED/DISABLED)

Erlauben Sie Zertifikate für genau die Domäne, die Sie angeben. Wenn Sie beispielsweise die Apex-Domäne angebenexample.com, erlaubt diese Einstellung Zertifikate fürexample.com.

Subdomains (ENABLED/DISABLED)

Erlauben Sie Zertifikate für Subdomänen der von Ihnen angegebenen Domäne (z. B. www.example.com oderapi.example.com).

Wildcards (ENABLED/DISABLED)

Erlauben Sie Platzhalterzertifikate für die von Ihnen angegebene Domäne (z. B.*.example.com).

Sie können diese Einstellungen kombinieren. Die folgende Tabelle zeigt Beispiele für Bereichskombinationen.

Bereichskombinationen für die Domänenvalidierung
DomainName ExactDomain Subdomänen Platzhalter Zertifikate sind erlaubt
example.com ENABLED (AKTIVIERT) DISABLED (DEAKTIVIERT) DISABLED (DEAKTIVIERT) Nur example.com
example.com DISABLED (DEAKTIVIERT) ENABLED (AKTIVIERT) DISABLED (DEAKTIVIERT) sub.example.com, api.example.com und so weiter
example.com DISABLED (DEAKTIVIERT) DISABLED (DEAKTIVIERT) ENABLED (AKTIVIERT) nur*.example.com
example.com ENABLED (AKTIVIERT) ENABLED (AKTIVIERT) ENABLED (AKTIVIERT) example.com, jede Subdomain und *.example.com
internal.example.com ENABLED (AKTIVIERT) ENABLED (AKTIVIERT) DISABLED (DEAKTIVIERT) internal.example.com und seine Subdomains

Lebenszyklus des Status

Nachdem Sie eine Domainvalidierung erstellt haben, versucht ACM, den CNAME-Eintrag bis zu 72 Stunden lang zu überprüfen. Wenn der Datensatz innerhalb dieses Zeitraums nicht erkannt wird, wechselt die Domainvalidierung in den INVALID Status. Stellen Sie sicher, dass Sie den CNAME-Eintrag umgehend nach der Erstellung der Domainvalidierung bereitstellen.

Eine ACME-Domänenvalidierung durchläuft die folgenden Status:

VALIDATING

Der CNAME-Eintrag wird überprüft. ACM versucht, den Datensatz bis zu 72 Stunden lang zu überprüfen. Wenn der Datensatz innerhalb dieses Zeitraums nicht bestätigt wird, wechselt der Status zu „INVALIDMit einem TIMED_OUT Fehlergrund“.

VALID

Der CNAME-Eintrag ist bestätigt. Die Domainvalidierung ist aktiv und kann für die Ausgabe verwendet werden.

INVALID

Die Überprüfung des CNAME-Eintrags ist fehlgeschlagen. Sehen Sie sich die folgenden Gründe für Fehler an.

DELETING

Die Domainvalidierung wird entfernt.

Gründe für den Ausfall

ACCESS_DENIED

Unzureichende Berechtigungen zur Überprüfung des DNS-Eintrags.

DOMAIN_MISMATCH

Der CNAME-Eintrag entspricht nicht den erwarteten Werten.

HOSTED_ZONE_NOT_FOUND

Die angegebene Hosting-Zone konnte nicht gefunden werden.

INTERNAL_FAILURE

Es ist ein interner Fehler aufgetreten. Versuchen Sie erneut, die Domänenvalidierung zu erstellen.

DOMAIN_NOT_ALLOWED

Die Domain darf nicht ausgestellt werden. Die Domain steht möglicherweise auf einer eingeschränkten Liste oder erfüllt möglicherweise nicht die Ausstellungsanforderungen.

CAA_ERROR

Ein DNS-Eintrag (Certification Authority Authorization, CAA) verhindert, dass ACM für diese Domain eine Ausgabe ausstellt. Stellen Sie sicher, dass Ihre CAA-Aufzeichnungen es Amazon ermöglichen, Zertifikate auszustellen.

TIMED_OUT

Der CNAME-Eintrag wurde nicht innerhalb von 72 Stunden erkannt. Stellen Sie sicher, dass der Eintrag im DNS verbreitet wurde und ob er genau dem erwarteten Namen und Wert entspricht.

Eine Domainvalidierung erstellen

Sie können eine ACME-Domänenvalidierung mithilfe der ACM-Konsole oder der AWS CLI erstellen.

So erstellen Sie eine Domänenvalidierung (Konsole)

  1. Melden Sie sich bei der AWS Management Console an und öffnen Sie die ACM-Konsole.

  2. Wählen Sie im linken Navigationsbereich unter ACME die Option Endpoints aus.

  3. Wählen Sie den zu konfigurierenden Endpunkt aus.

  4. Wählen Sie den Tab Domains aus.

  5. Wählen Sie Domain hinzufügen.

  6. Geben Sie unter Domainname den Domainnamen ein (z. B.example.com).

  7. Konfigurieren Sie die Bereichseinstellungen für exakte Domänen, Subdomänen und Platzhalter.

  8. (Optional) Geben Sie für die Hosted-Zonen-ID eine Route 53-Hosting-Zonen-ID für die automatische CNAME-Bereitstellung ein.

  9. (Optional) Fügen Sie unter Tags ein oder mehrere Tags zur Domänenkonfiguration hinzu.

  10. Wählen Sie Domainkonfiguration hinzufügen aus.

  11. Wenn Sie die automatische Bereitstellung von Route 53 nicht verwenden, stellen Sie den CNAME-Eintrag in Ihrem DNS bereit. Der erforderliche CNAME-Name und der erforderliche CNAME-Wert werden in den Details zur Domänenkonfiguration angezeigt.

  12. Warten Sie, bis der Status zu VALID geändert wird.

Um eine Domainvalidierung zu erstellen (AWS CLI)

Führen Sie den folgenden Befehl aus, um eine ACME-Domänenvalidierung zu erstellen:

aws acm create-acme-domain-validation \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000 \ --domain-name example.com \ --prevalidation-options '{ "DnsPrevalidation": { "DomainScope": { "ExactDomain": "ENABLED", "Subdomains": "ENABLED", "Wildcards": "DISABLED" }, "HostedZoneId": "Z1234567890" } }'

Führen Sie den folgenden Befehl aus, um den Status zu überprüfen und CNAME-Details abzurufen:

aws acm describe-acme-domain-validation \ --acme-domain-validation-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-domain-validation/11111111-1111-1111-1111-111111111111

Verwaltung von Domainvalidierungen

Sie können die folgenden Verwaltungsvorgänge für ACME-Domänenvalidierungen ausführen:

Describe

Status- und CNAME-Datensatzdetails anzeigen.

Auflisten

Alle Domain-Validierungen für einen Endpunkt anzeigen.

Aktualisierung

Ändern Sie die Bereichskonfiguration.

Delete

Entfernen Sie eine Domänenvalidierung. Bereits ausgestellte Zertifikate sind nicht betroffen.