View a markdown version of this page

Solucione problemas de automatización de certificados de ACME - AWS Gestor de certificados

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Solucione problemas de automatización de certificados de ACME

En esta sección se describen los problemas comunes relacionados con la automatización de los certificados de ACME y cómo resolverlos.

Los errores de ACME no aparecen en la pestaña de supervisión de la consola

La pestaña Supervisión de la página de detalles del terminal de ACME de la consola ACM muestra los eventos del último paso de la emisión del certificado, cuando ACM crea el certificado (consulte). Supervisión de los puntos finales de ACME Si su solicitud falló antes de ese paso, no aparecerá allí.

Algunos errores se producen en las primeras etapas del proceso, por ejemplo, las credenciales no válidas, un dominio no validado o un dominio que el terminal no permite. Su cliente ACME recibe estos errores directamente.

Para diagnosticar estos errores, utilice una de las siguientes opciones:

  • Compruebe los registros de su cliente ACME: su cliente ACME registra el error exacto que devuelve el servidor. Consulte la documentación de su cliente para conocer la ubicación de sus archivos de registro.

  • Habilite CloudTrail los eventos de datos: para obtener una vista centralizada de toda la actividad de ACME en su AWS cuenta con fines de depuración o auditoría, habilite el registro de eventos de CloudTrail datos en los puntos finales de ACM ACME. Para obtener más información sobre estos eventos, consulte. Eventos de datos

La validación del dominio no pasa a ser válida

Un punto final de ACME puede emitir certificados para un dominio solo después de que la validación del dominio alcance el VALID estado. Si la validación de un dominio permanece activa VALIDATING o se interrumpeINVALID, compruebe lo siguiente:

  • Confirma que has aprovisionado el registro CNAME exactamente como se muestra en los detalles de validación del dominio, incluidos el nombre y el valor del registro. Para ver el registro requerido, utilice DescribeAcmeDomainValidation o la consola ACM.

  • Si ha proporcionado una zona hospedada de Route 53 para la administración automática de registros, confirme que el ID de la zona hospedada es correcto y que ACM tiene acceso a ella.

DescribeAcmeDomainValidationinforma del motivo del error que indica la causa:

  • ACCESS_DENIED: ACM no pudo acceder a la zona hospedada para verificar o crear el registro.

  • DOMAIN_MISMATCH: El registro CNAME no coincide con el valor esperado.

  • HOSTED_ZONE_NOT_FOUND: No se encontró la zona hospedada especificada.

  • TIMED_OUT: El registro no se detectó dentro del tiempo permitido. Verifique que el registro se haya propagado en el DNS.

  • INTERNAL_FAILURE: Se ha producido un error interno. Vuelva a intentarlo y, si el problema persiste, póngase en contacto con el servicio de AWS asistencia.

Para obtener más información, consulte Validación de dominios ACME.

La emisión o revocación del certificado falla y se deniega el acceso

ACM utiliza la función de IAM asociada a la vinculación de cuentas externas (EAB) del cliente para autorizar la emisión y la revocación. Si estas operaciones fallan y se produce un error de acceso denegado, compruebe lo siguiente:

  • La política de confianza del rol permite al principal de servicio de ACME (acm-acme.amazonaws.com) ejecutar sts:AssumeRolests:TagSession, ysts:SetSourceIdentity. Si agregó una sts:RoleSessionName condición sts:SourceIdentity o, confirme que permite los valores que usa ACM.

  • El rol se concede acm:RequestCertificate para su emisión o acm:RevokeCertificate para su revocación.

  • La política de control de servicios (SCP) de ninguna AWS organización niega la operación. Los SCP se aplican en el momento de la emisión.

Para obtener más información, consulte Automatización de certificados de IAM para ACME.

Se rechaza la solicitud de certificado

Si se rechaza la solicitud de certificado de un cliente de ACME, compruebe lo siguiente:

  • El dominio solicitado tiene el VALID estado de validación del dominio en el punto final, y el ámbito de la validación (dominio exacto, subdominios o caracteres comodín) permite el nombre solicitado. Para obtener más información, consulte Ámbito de validación de dominios.

  • El algoritmo clave del certificado es uno de los algoritmos clave permitidos en el punto final. Para obtener más información, consulte Configuración de puntos de conexión.

La emisión del certificado falla y se produce un error de CNAME de DNS después de que la validación del dominio fuera válida anteriormente

La validación de un dominio ACME requiere que su registro CNAME permanezca en el DNS mientras se utilice la validación. Si el CNAME se elimina después de que la validación del dominio alcance el VALID estado, los pedidos de certificados para ese dominio pueden fallar en el momento de la emisión, aunque el propio recurso de validación del dominio se haya confirmado previamente.

Cuando esto ocurre, el cliente ACME ve cómo el pedido pasa a invalid estado y el error campo del pedido contiene un «typede» urn:ietf:params:acme:error:dns con una detail que indica los registros CNAME que no se han podido resolver. Por ejemplo:

{ "status": "invalid", "error": { "type": "urn:ietf:params:acme:error:dns", "detail": "DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]" }, "identifiers": [{ "type": "dns", "value": "example.com" }], "authorizations": ["https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/authz/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"], "finalize": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/order/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222/finalize", "expires": "2026-06-18T13:49:02Z" }

Los clientes de ACME muestran el error del pedido en sus propios resultados. Por ejemplo, Certbot sale con el siguiente error:

An unexpected error occurred: DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]

Si ha configurado un almacén de datos de CloudTrail seguimiento o de eventos para registrar los eventos de datos de ACM, el error también aparece en el IssueCertificate CloudTrail evento en la parte inferiorserviceEventDetails, con el mismo signo y. errorType errorMessage Para obtener más información, consulte Se admiten acciones de la API ACM en el registro CloudTrail.

Para resolver el problema, restaure el registro CNAME que aparece en el error. Para encontrar el CNAME esperado para la validación de un dominio, utilice DescribeAcmeDomainValidation o visualice la validación del dominio en la consola de ACM.

El registro de la cuenta falla

Cuando un cliente ACME registre una cuenta en un punto final, compruebe lo siguiente:

  • El cliente proporciona las credenciales de enlace de cuentas externas (EAB) (el identificador clave y la clave HMAC) durante el registro. El punto final requiere estas credenciales.

  • Si el punto final requiere información de contacto, el cliente proporciona una dirección de correo electrónico de contacto durante el registro. Para obtener más información, consulte Vinculaciones de cuentas externas.

El cliente ACME agota el tiempo de espera para recibir el certificado

La emisión del certificado a través del punto final ACME de ACM puede tardar hasta dos minutos. Si su cliente de ACME agota el tiempo de espera antes de recibir el certificado, aumente el tiempo de espera de emisión del cliente a al menos 120 segundos (2 minutos).

Para Certbot, usa la marca: --issuance-timeout

certbot certonly --issuance-timeout 120 ...

Para otros clientes de ACME, consulte la documentación de su cliente para obtener la configuración de tiempo de espera equivalente.