View a markdown version of this page

AWS Certificate Manager HTTP-Validierung - AWS Zertifikatsmanager

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS Certificate Manager HTTP-Validierung

Hypertext Transfer Protocol (HTTP) ist ein grundlegendes Protokoll für die Datenkommunikation im World Wide Web. Wenn Sie die HTTP-Validierung für mit verwendete Zertifikate wählen, nutzt ACM dieses Protokoll CloudFront, um Ihre Domain-Inhaberschaft zu verifizieren. ACM arbeitet mit zusammen CloudFront , um Ihnen eine bestimmte URL und ein eindeutiges Token zur Verfügung zu stellen, das unter dieser URL in Ihrer Domain zugänglich gemacht werden muss. Dieses Token dient als Beweis dafür, dass Sie die Domain kontrollieren. Indem Sie eine Weiterleitung von Ihrer Domain zu einem ACM-controlled Ort innerhalb der CloudFront Infrastruktur einrichten, demonstrieren Sie, dass Sie in der Lage sind, Inhalte auf der Domain zu ändern, und bestätigen so Ihre Inhaberschaft. Diese nahtlose Integration zwischen ACM und CloudFront vereinfacht den Prozess der Zertifikatsausstellung, insbesondere für Distributionen. CloudFront

Wichtig

Die HTTP-Validierung unterstützt keine Platzhalter-Domänenzertifikate (z. B. *.example.com). Für Platzhalterzertifikate müssen Sie stattdessen entweder die DNS-Validierung oder die E-Mail-Validierung verwenden.

Wenn Sie beispielsweise ein Zertifikat für die example.com Domain mit www.example.com dem zusätzlichen Namen anfordern CloudFront, stellt ACM Ihnen zwei Sätze von URLs für die HTTP-Validierung zur Verfügung. Jeder Satz enthält eine redirectFrom URL und eine redirectTo URL, die speziell für Ihre Domain und Ihr AWS Konto erstellt wurden. Die redirectFrom URL ist ein Pfad auf Ihrer Domain (z. B.http://example.com/.well-known/pki-validation/example.txt), den Sie konfigurieren müssen. Die redirectTo URL verweist auf einen ACM-controlled Ort innerhalb der CloudFront Infrastruktur, an dem ein eindeutiges Validierungstoken gespeichert ist. Sie müssen diese Weiterleitungen nur einmal einrichten. Wenn eine Zertifizierungsstelle versucht, Ihre Domain-Inhaberschaft zu bestätigen, fordert sie die Datei von der redirectFrom URL an, die zur redirectTo URL CloudFront weiterleitet und den Zugriff auf das Validierungstoken ermöglicht. ACM erneuert Ihr Zertifikat automatisch, solange das Zertifikat verwendet wird CloudFront und Ihre Weiterleitung bestehen bleibt.

Sobald Sie die HTTP-Validierung für einen vollqualifizierten Domainnamen (FQDN) mit eingerichtet haben CloudFront, können Sie zusätzliche ACM-Zertifikate für diesen FQDN anfordern, ohne den Validierungsprozess zu wiederholen, solange die HTTP-Umleitung bestehen bleibt. Das bedeutet, dass Sie Ersatzzertifikate mit demselben Domainnamen erstellen können. Sie können ein gelöschtes Zertifikat auch ersetzen, ohne den Validierungsprozess erneut durchzuführen, sofern die Weiterleitung noch aktiv ist.

Um die automatische Verlängerung Ihres HTTP-validated Zertifikats zu beenden, haben Sie zwei Möglichkeiten. Sie können das Zertifikat entweder aus der CloudFront Distribution entfernen, mit der es verknüpft ist, oder Sie können die HTTP-Weiterleitung löschen, die Sie für die Validierung eingerichtet haben. Wenn Sie ein Content Delivery Network (CDN) oder einen Webserver zu einem anderen Zweck als CloudFront zur Verwaltung Ihrer Weiterleitungen verwenden, finden Sie in der entsprechenden Dokumentation Informationen zum Entfernen einer Weiterleitung. Wenn du es CloudFront zur Verwaltung deiner Weiterleitungen verwendest, kannst du die Weiterleitung entfernen, indem du die Konfiguration deiner Distribution aktualisierst. Weitere Informationen über die verwaltete Zertifikatverlängerung finden Sie unter Verwaltete Zertifikatsverlängerung in AWS Certificate Manager. Denken Sie daran, dass das Beenden der automatischen Verlängerung zum Ablauf des Zertifikats führen kann, wodurch Ihr HTTPS-Verkehr unterbrochen werden kann.

So funktionieren HTTP-Weiterleitungen für ACM

Anmerkung

Dieser Abschnitt richtet sich an Kunden, die ACM CloudFront für die Inhaltsbereitstellung und ACM für die SSL/TLS Zertifikatsverwaltung verwenden.

Wenn Sie die HTTP-Validierung mit ACM und verwenden CloudFront, müssen Sie HTTP-Weiterleitungen einrichten. Diese Weiterleitungen ermöglichen es ACM, Ihre Domain-Inhaberschaft für die Erstausstellung des Zertifikats und die fortlaufende automatische Verlängerung zu überprüfen. Der Weiterleitungsmechanismus funktioniert, indem eine bestimmte URL auf Ihrer Domain auf einen ACM-controlled Ort innerhalb der CloudFront Infrastruktur verweist, an dem ein eindeutiges Validierungstoken gespeichert ist.

Die folgende Tabelle zeigt Beispiele für Weiterleitungskonfigurationen für Domainnamen. Beachten Sie, dass die HTTP-Validierung keine Platzhalterdomänen (z. B. *.example.com) unterstützt. Das Redirect From Redirect To-Paar jeder Konfiguration dient der Authentifizierung der Inhaberschaft des Domainnamens.

Beispiele für HTTP-Umleitungskonfigurationen
Domainname Umleiten von Umleiten zu Comment
example.com

http://example.com/.well-known/pki-validation/x2.txt

https://validation.region.acm-validations.aws/y2/.well-known/pki-validation/x2.txt

Eindeutig

www.example.com

http://www.example.com/.well-known/pki-validation/x3.txt

https://validation.region.acm-validations.aws/y3/.well-known/pki-validation/x3.txt

Eindeutig

host.example.com

http://host.example.com/.well-known/pki-validation/x4.txt

https://validation.region.acm-validations.aws/y4/.well-known/pki-validation/x4.txt

Eindeutig

subdomain.example.com

http://subdomain.example.com/.well-known/pki-validation/x5.txt

https://validation.region.acm-validations.aws/y5/.well-known/pki-validation/x5.txt

Eindeutig

host.subdomain.example.com

http://host.subdomain.example.com/.well-known/pki-validation/x6.txt

https://validation.region.acm-validations.aws/y6/.well-known/pki-validation/x6.txt

Eindeutig

Die xN Werte in den Dateinamen und die yN Werte in den ACM-controlled Domänen sind eindeutige Identifikatoren, die von ACM generiert werden. Zum Beispiel

http://example.com/.well-known/pki-validation/3639ac514e785e898d2646601fa951d5.txt

steht stellvertretend für eine daraus resultierende generierte Weiterleitungs-URL. Die zugehörige Weiterleitungs-URL könnte wie folgt lauten

https://validation.region.acm-validations.aws/98d2646601fa/.well-known/pki-validation/3639ac514e785e898d2646601fa951d5.txt

für denselben Validierungsdatensatz.

Anmerkung

Wenn Ihr Webserver oder Content Delivery Network das Einrichten von Weiterleitungen unter dem angegebenen Pfad nicht unterstützt, finden Sie weitere Informationen unter Problembehandlung bei der HTTP-Validierung.

Wenn Sie ein Zertifikat anfordern und eine HTTP-Validierung angeben, stellt ACM Umleitungsinformationen im folgenden Format bereit:

Domainname Umleiten von Umleiten zu
example.com http://example.com/.well-known/pki-validation/a79865eb4cd1a6ab990a45779b4e0b96.txt https://validation.region.acm-validations.aws/ /.well- -validation/ .txt a424c7224e9b known/pki a79865eb4cd1a6ab990a45779b4e0b96

Domainname ist der dem Zertifikat zugeordnete FQDN. Redirect From ist die URL auf Ihrer Domain, unter der ACM nach der Validierungsdatei sucht. Redirect To ist die ACM-controlled URL, unter der die eigentliche Validierungsdatei gehostet wird.

Sie müssen Ihren Webserver oder Ihre CloudFront Distribution so konfigurieren, dass Anfragen von der Weiterleitungs-URL zur Weiterleitungs-URL umgeleitet werden. Die genaue Methode zum Einrichten dieser Weiterleitung hängt von Ihrer Webserversoftware oder CloudFront -konfiguration ab. Stellen Sie sicher, dass die Weiterleitung korrekt eingerichtet ist, damit ACM Ihre Domain-Inhaberschaft überprüfen und Ihr Zertifikat ausstellen oder erneuern kann.

HTTP-Validierung einrichten

ACM verwendet die HTTP-Validierung, um Ihre Domain-Inhaberschaft zu überprüfen, wenn Sie öffentliche SSL/TLS Zertifikate zur Verwendung mit CloudFront ausstellen. In diesem Abschnitt wird beschrieben, wie Sie ein öffentliches Zertifikat für die Verwendung der HTTP-Validierung konfigurieren.

So richten Sie die HTTP-Validierung in der Konsole ein
Anmerkung

Bei diesem Verfahren wird davon ausgegangen, dass Sie bereits ein Zertifikat angefordert haben CloudFront und dass Sie in der AWS Region arbeiten, in der Sie es erstellt haben. Die HTTP-Validierung ist nur über die Funktion CloudFront Distribution Tenants verfügbar.

  1. Öffnen Sie die ACM-Konsole unter https://console.aws.amazon.com/acm/.

  2. Wählen Sie in der Liste der Zertifikate die Zertifikat-ID eines Zertifikats mit dem Status Pending validation (Validierung ausstehend) aus, das Sie konfigurieren möchten. Daraufhin wird eine Detailseite für das Zertifikat geöffnet.

  3. Im Abschnitt Domains sehen Sie die Werte „Weiterleiten von“ und „Umleiten zu“ für jede Domain in Ihrer Zertifikatsanforderung.

  4. Richten Sie für jede Domain eine HTTP-Weiterleitung von der Weiterleitungs-URL zur Weiterleitungs-URL ein. Sie können dies über Ihre CloudFront Distributionskonfiguration tun.

  5. Konfigurieren Sie Ihre CloudFront Distribution so, dass Anfragen von der Umleitungs-Von-URL zur Weiterleitungs-URL umgeleitet werden. Die Methode zum Einrichten dieser Weiterleitung hängt von Ihrer CloudFront Konfiguration ab.

  6. Nachdem Sie die Weiterleitungen eingerichtet haben, versucht ACM automatisch, Ihre Domain-Inhaberschaft zu überprüfen. Dieser Vorgang kann bis zu 30 Minuten dauern.

Wenn ACM den Domainnamen nicht innerhalb von 72 Stunden nach der Generierung der Weiterleitungswerte für Sie validieren kann, ändert ACM den Zertifikatsstatus in Validation timeout. Der wahrscheinlichste Grund für dieses Ergebnis ist, dass Sie die HTTP-Weiterleitungen nicht erfolgreich eingerichtet haben. Um dieses Problem zu beheben, müssen Sie ein neues Zertifikat anfordern, nachdem Sie die Anweisungen zur Weiterleitung gelesen haben.

Wichtig

Um Probleme bei der Überprüfung zu vermeiden, stellen Sie sicher, dass der Inhalt an der Adresse „Weiterleiten von“ mit dem Inhalt an der Adresse „Weiterleiten zu“ übereinstimmt. Bei Problemen finden Sie weitere Informationen unter Behebung von Problemen mit der HTTP-Validierung.

Anmerkung

Im Gegensatz zur DNS-Validierung können Sie nicht programmgesteuert anfordern, dass ACM Ihre HTTP-Weiterleitungen automatisch erstellt. Sie müssen diese Weiterleitungen in Ihren CloudFront Verteilungseinstellungen konfigurieren.

Weitere Informationen zur Funktionsweise der HTTP-Validierung finden Sie unterSo funktionieren HTTP-Weiterleitungen für ACM.