

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Solucione problemas de automatización de certificados ACME
<a name="troubleshooting-acme"></a>

En esta sección se describen los problemas más comunes relacionados con la automatización de los certificados ACME y cómo resolverlos.

**Topics**
+ [Los errores de ACME no aparecen en la pestaña Supervisión de la consola](#troubleshooting-acme-monitoring)
+ [La validación del dominio no pasa a ser válida](#troubleshooting-acme-dv)
+ [Se produce un error en la emisión o revocación del certificado y se deniega el acceso](#troubleshooting-acme-access-denied)
+ [Se rechaza la solicitud de certificado](#troubleshooting-acme-rejected)
+ [Se produce un error en la emisión del certificado y se produce un error CNAME de DNS después de que la validación del dominio fuera válida anteriormente](#troubleshooting-acme-cname-deleted)
+ [El registro de la cuenta falla](#troubleshooting-acme-account)
+ [El cliente ACME agota el tiempo de espera para recibir el certificado](#troubleshooting-acme-timeout)

## Los errores de ACME no aparecen en la pestaña Supervisión de la consola
<a name="troubleshooting-acme-monitoring"></a>

La pestaña **Supervisión** de la página de detalles del terminal ACME de la consola de ACM muestra los eventos del último paso de la emisión del certificado, cuando ACM crea el certificado (consulte). [Supervisión de los puntos finales de ACME](acm-acme-endpoints.md#acm-acme-endpoint-monitoring) Si su solicitud falló antes de ese paso, no aparecerá allí.

Algunos errores se producen al principio del proceso, por ejemplo, credenciales no válidas, un dominio no validado o un dominio que el punto final no permite. Su cliente ACME recibe estos errores directamente.

Para diagnosticar estos errores, utilice una de las siguientes opciones:
+ **Compruebe los registros de sus clientes de ACME: su cliente** de ACME registra el error exacto que devuelve el servidor. Consulte la documentación de su cliente para conocer la ubicación de sus archivos de registro.
+ **Habilite CloudTrail los eventos de datos**: para obtener una vista centralizada de toda la actividad de ACME en su AWS cuenta con fines de depuración o auditoría, habilite el registro de eventos de CloudTrail datos en los puntos finales de ACM ACME. Para obtener más información sobre estos eventos, consulte. [Eventos de datos](acm-supported-actions-in-cloudtrail.md#ct-data-events)

## La validación del dominio no pasa a ser válida
<a name="troubleshooting-acme-dv"></a>

Un punto final de ACME puede emitir certificados para un dominio solo después de que la validación del dominio alcance el `VALID` estado. Si la validación de un dominio permanece activa `VALIDATING` o pasa a ser `INVALID` válida, compruebe lo siguiente:
+ Confirma que has aprovisionado el registro CNAME exactamente como se muestra en los detalles de validación del dominio, incluidos el nombre y el valor del registro. Para ver el registro requerido, usa `DescribeAcmeDomainValidation` la consola ACM.
+ Si proporcionó una zona hospedada de Route 53 para la administración automática de registros, confirme que el ID de la zona hospedada es correcto y que ACM tiene acceso a él.

`DescribeAcmeDomainValidation`informa de un motivo de error que indica la causa:
+ **`ACCESS_DENIED`:** ACM no pudo acceder a la zona alojada para verificar o crear el registro.
+ **`DOMAIN_MISMATCH`:** El registro CNAME no coincide con el valor esperado.
+ **`HOSTED_ZONE_NOT_FOUND`:** No se encontró la zona hospedada especificada.
+ **`TIMED_OUT`:** No se detectó el registro en el tiempo permitido. Compruebe que el registro se haya propagado en el DNS.
+ **`INTERNAL_FAILURE`:** Se ha producido un error interno. Inténtelo de nuevo y, si el problema persiste, póngase en contacto con AWS Support.

Para obtener más información, consulte [Validación de dominios ACME](acm-acme-domain-validation.md).

## Se produce un error en la emisión o revocación del certificado y se deniega el acceso
<a name="troubleshooting-acme-access-denied"></a>

ACM utiliza la función de IAM asociada a la vinculación de cuentas externas (EAB) del cliente para autorizar la emisión y la revocación. Si estas operaciones fallan y se produce un error de acceso denegado, compruebe lo siguiente:
+ La política de confianza del rol permite que el principal de servicio de ACME (`acm-acme.amazonaws.com`) desempeñe `sts:AssumeRole``sts:TagSession`, y`sts:SetSourceIdentity`. Si ha agregado una `sts:RoleSessionName` condición `sts:SourceIdentity` o, confirme que permite los valores que utiliza ACM.
+ El rol concede `acm:RequestCertificate` para su emisión o `acm:RevokeCertificate` para su revocación.
+ Ninguna AWS política de control de servicios (SCP) de Organizations deniega la operación. Los SCP se aplican en el momento de su emisión.

Para obtener más información, consulte [Automatización de certificados de IAM para ACME](security-iam-acme.md).

## Se rechaza la solicitud de certificado
<a name="troubleshooting-acme-rejected"></a>

Si se rechaza la solicitud de certificado de un cliente de ACME, compruebe lo siguiente:
+ El dominio solicitado está cubierto por un `VALID` estado de validación de dominio en el punto final, y el ámbito de la validación (dominio exacto, subdominios o caracteres comodín) permite el nombre solicitado. Para obtener más información, consulte [Ámbito de validación de dominios](acm-acme-domain-validation.md#acm-acme-dv-scope).
+ El algoritmo clave del certificado es uno de los algoritmos clave permitidos en el punto final. Para obtener más información, consulte [Configuración de puntos de conexión](acm-acme-endpoints.md#acm-acme-endpoint-configuration).

## Se produce un error en la emisión del certificado y se produce un error CNAME de DNS después de que la validación del dominio fuera válida anteriormente
<a name="troubleshooting-acme-cname-deleted"></a>

La validación de un dominio ACME requiere que su registro CNAME permanezca en el DNS mientras se utilice la validación. Si el CNAME se elimina después de que la validación del dominio alcance el `VALID` estado, los pedidos de certificados para ese dominio pueden fallar en el momento de la emisión, aunque el propio recurso de validación de dominio se haya confirmado previamente.

Cuando esto ocurre, el cliente de ACME ve cómo el pedido pasa al `invalid` estado y en el `error` campo del pedido aparece una `type` de `urn:ietf:params:acme:error:dns` junto con una `detail` que nombra los registros CNAME que no se han podido resolver. Por ejemplo:

```
{
    "status": "invalid",
    "error": {
        "type": "urn:ietf:params:acme:error:dns",
        "detail": "DNS CNAME records not found: [{{_a1b2c3d4e5f67890abcdef1234567890.example.com.}}]"
    },
    "identifiers": [{ "type": "dns", "value": "{{example.com}}" }],
    "authorizations": ["https://acm-acme-enroll.{{region}}.api.aws/{{00000000-0000-0000-0000-000000000000}}/authz/{{a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}"],
    "finalize": "https://acm-acme-enroll.{{region}}.api.aws/{{00000000-0000-0000-0000-000000000000}}/order/{{a1b2c3d4-5678-90ab-cdef-EXAMPLE22222}}/finalize",
    "expires": "2026-06-18T13:49:02Z"
}
```

Los clientes de ACME muestran el error del pedido en sus propios resultados. Por ejemplo, Certbot se cierra con el siguiente error:

```
An unexpected error occurred:
DNS CNAME records not found: [{{_a1b2c3d4e5f67890abcdef1234567890.example.com.}}]
```

Si ha configurado un almacén de datos CloudTrail de rutas o eventos para registrar los eventos de datos de ACM, el error también aparece en el `IssueCertificate` CloudTrail evento debajo`serviceEventDetails`, con la misma y. `errorType` `errorMessage` Para obtener más información, consulte [Se admiten acciones de la API ACM en el registro CloudTrail](acm-supported-actions-in-cloudtrail.md).

Para resolver el problema, restaure el registro CNAME que aparece en el error. Para encontrar el CNAME esperado para la validación de un dominio, usa `DescribeAcmeDomainValidation` o consulta la validación del dominio en la consola ACM.

## El registro de la cuenta falla
<a name="troubleshooting-acme-account"></a>

Cuando un cliente ACME registra una cuenta en un punto final, compruebe lo siguiente:
+ El cliente proporciona credenciales de vinculación de cuentas externas (EAB) (el identificador clave y la clave HMAC) durante el registro. El punto final requiere estas credenciales.
+ Si el punto final requiere información de contacto, el cliente proporciona una dirección de correo electrónico de contacto durante el registro. Para obtener más información, consulte [Vinculaciones de cuentas externas](acm-acme-eab.md).

## El cliente ACME agota el tiempo de espera para recibir el certificado
<a name="troubleshooting-acme-timeout"></a>

La emisión del certificado a través del terminal ACM ACME puede tardar hasta dos minutos. Si su cliente ACME agota el tiempo de espera antes de recibir el certificado, aumente el tiempo de espera de emisión del cliente a al menos 120 segundos (2 minutos).

En el caso de Certbot, utilice el indicador: `--issuance-timeout`

```
certbot certonly --issuance-timeout 120 ...
```

Para otros clientes de ACME, consulte la documentación de su cliente para conocer la configuración de tiempo de espera equivalente.