Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Solucione problemas de automatización de certificados ACME
En esta sección se describen los problemas más comunes relacionados con la automatización de los certificados ACME y cómo resolverlos.
Temas
Los errores de ACME no aparecen en la pestaña Supervisión de la consola
La pestaña Supervisión de la página de detalles del terminal ACME de la consola de ACM muestra los eventos del último paso de la emisión del certificado, cuando ACM crea el certificado (consulte). Supervisión de los puntos finales de ACME Si su solicitud falló antes de ese paso, no aparecerá allí.
Algunos errores se producen al principio del proceso, por ejemplo, credenciales no válidas, un dominio no validado o un dominio que el punto final no permite. Su cliente ACME recibe estos errores directamente.
Para diagnosticar estos errores, utilice una de las siguientes opciones:
-
Compruebe los registros de sus clientes de ACME: su cliente de ACME registra el error exacto que devuelve el servidor. Consulte la documentación de su cliente para conocer la ubicación de sus archivos de registro.
-
Habilite CloudTrail los eventos de datos: para obtener una vista centralizada de toda la actividad de ACME en su AWS cuenta con fines de depuración o auditoría, habilite el registro de eventos de CloudTrail datos en los puntos finales de ACM ACME. Para obtener más información sobre estos eventos, consulte. Eventos de datos
La validación del dominio no pasa a ser válida
Un punto final de ACME puede emitir certificados para un dominio solo después de que la validación del dominio alcance el VALID estado. Si la validación de un dominio permanece activa VALIDATING o pasa a ser INVALID válida, compruebe lo siguiente:
-
Confirma que has aprovisionado el registro CNAME exactamente como se muestra en los detalles de validación del dominio, incluidos el nombre y el valor del registro. Para ver el registro requerido, usa
DescribeAcmeDomainValidationla consola ACM. -
Si proporcionó una zona hospedada de Route 53 para la administración automática de registros, confirme que el ID de la zona hospedada es correcto y que ACM tiene acceso a él.
DescribeAcmeDomainValidationinforma de un motivo de error que indica la causa:
-
ACCESS_DENIED: ACM no pudo acceder a la zona alojada para verificar o crear el registro. -
DOMAIN_MISMATCH: El registro CNAME no coincide con el valor esperado. -
HOSTED_ZONE_NOT_FOUND: No se encontró la zona hospedada especificada. -
TIMED_OUT: No se detectó el registro en el tiempo permitido. Compruebe que el registro se haya propagado en el DNS. -
INTERNAL_FAILURE: Se ha producido un error interno. Inténtelo de nuevo y, si el problema persiste, póngase en contacto con AWS Support.
Para obtener más información, consulte Validación de dominios ACME.
Se produce un error en la emisión o revocación del certificado y se deniega el acceso
ACM utiliza la función de IAM asociada a la vinculación de cuentas externas (EAB) del cliente para autorizar la emisión y la revocación. Si estas operaciones fallan y se produce un error de acceso denegado, compruebe lo siguiente:
-
La política de confianza del rol permite que el principal de servicio de ACME (
acm-acme.amazonaws.com) desempeñests:AssumeRolests:TagSession, ysts:SetSourceIdentity. Si ha agregado unasts:RoleSessionNamecondiciónsts:SourceIdentityo, confirme que permite los valores que utiliza ACM. -
El rol concede
acm:RequestCertificatepara su emisión oacm:RevokeCertificatepara su revocación. -
Ninguna AWS política de control de servicios (SCP) de Organizations deniega la operación. Los SCP se aplican en el momento de su emisión.
Para obtener más información, consulte Automatización de certificados de IAM para ACME.
Se rechaza la solicitud de certificado
Si se rechaza la solicitud de certificado de un cliente de ACME, compruebe lo siguiente:
-
El dominio solicitado está cubierto por un
VALIDestado de validación de dominio en el punto final, y el ámbito de la validación (dominio exacto, subdominios o caracteres comodín) permite el nombre solicitado. Para obtener más información, consulte Ámbito de validación de dominios. -
El algoritmo clave del certificado es uno de los algoritmos clave permitidos en el punto final. Para obtener más información, consulte Configuración de puntos de conexión.
Se produce un error en la emisión del certificado y se produce un error CNAME de DNS después de que la validación del dominio fuera válida anteriormente
La validación de un dominio ACME requiere que su registro CNAME permanezca en el DNS mientras se utilice la validación. Si el CNAME se elimina después de que la validación del dominio alcance el VALID estado, los pedidos de certificados para ese dominio pueden fallar en el momento de la emisión, aunque el propio recurso de validación de dominio se haya confirmado previamente.
Cuando esto ocurre, el cliente de ACME ve cómo el pedido pasa al invalid estado y en el error campo del pedido aparece una type de urn:ietf:params:acme:error:dns junto con una detail que nombra los registros CNAME que no se han podido resolver. Por ejemplo:
{
"status": "invalid",
"error": {
"type": "urn:ietf:params:acme:error:dns",
"detail": "DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]"
},
"identifiers": [{ "type": "dns", "value": "example.com" }],
"authorizations": ["https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/authz/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"],
"finalize": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/order/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222/finalize",
"expires": "2026-06-18T13:49:02Z"
}
Los clientes de ACME muestran el error del pedido en sus propios resultados. Por ejemplo, Certbot se cierra con el siguiente error:
An unexpected error occurred:
DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]
Si ha configurado un almacén de datos CloudTrail de rutas o eventos para registrar los eventos de datos de ACM, el error también aparece en el IssueCertificate CloudTrail evento debajoserviceEventDetails, con la misma y. errorType errorMessage Para obtener más información, consulte Se admiten acciones de la API ACM en el registro CloudTrail.
Para resolver el problema, restaure el registro CNAME que aparece en el error. Para encontrar el CNAME esperado para la validación de un dominio, usa DescribeAcmeDomainValidation o consulta la validación del dominio en la consola ACM.
El registro de la cuenta falla
Cuando un cliente ACME registra una cuenta en un punto final, compruebe lo siguiente:
-
El cliente proporciona credenciales de vinculación de cuentas externas (EAB) (el identificador clave y la clave HMAC) durante el registro. El punto final requiere estas credenciales.
-
Si el punto final requiere información de contacto, el cliente proporciona una dirección de correo electrónico de contacto durante el registro. Para obtener más información, consulte Vinculaciones de cuentas externas.
El cliente ACME agota el tiempo de espera para recibir el certificado
La emisión del certificado a través del terminal ACM ACME puede tardar hasta dos minutos. Si su cliente ACME agota el tiempo de espera antes de recibir el certificado, aumente el tiempo de espera de emisión del cliente a al menos 120 segundos (2 minutos).
En el caso de Certbot, utilice el indicador: --issuance-timeout
certbot certonly --issuance-timeout 120 ...
Para otros clientes de ACME, consulte la documentación de su cliente para conocer la configuración de tiempo de espera equivalente.