Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Résoudre les problèmes liés à l'automatisation des certificats ACME
Cette section décrit les problèmes courants liés à l'automatisation des certificats ACME et explique comment les résoudre.
Rubriques
Les défaillances ACME n'apparaissent pas dans l'onglet Surveillance de la console
L'onglet Surveillance de la page des détails du point de terminaison ACME de la console ACM affiche les événements relatifs à la dernière étape de l'émission du certificat, à savoir lorsqu'ACM crée le certificat (voir). Surveillance des terminaux ACME Si votre demande a échoué avant cette étape, elle n'y apparaît pas.
Certaines défaillances se produisent plus tôt dans le processus, par exemple, des informations d'identification non valides, un domaine non validé ou un domaine que le terminal n'autorise pas. Votre client ACME reçoit directement ces défaillances.
Pour diagnostiquer ces défaillances, utilisez l'une des options suivantes :
-
Vérifiez les journaux de votre client ACME : votre client ACME enregistre l'erreur exacte renvoyée par le serveur. Consultez la documentation de votre client pour connaître l'emplacement de ses fichiers journaux.
-
Activer CloudTrail les événements de données : pour obtenir une vue centralisée de toutes les activités ACME de votre AWS compte à des fins de débogage ou d'audit, activez la journalisation CloudTrail des événements de données pour les terminaux ACM ACME. Pour plus d'informations sur ces événements, consultezÉvénements de données.
La validation du domaine ne devient pas valide
Un point de terminaison ACME peut émettre des certificats pour un domaine uniquement lorsque le VALID statut de validation du domaine est atteint. Si la validation d'un domaine est maintenue VALIDATING ou le devientINVALID, vérifiez les points suivants :
-
Vérifiez que vous avez configuré l'enregistrement CNAME exactement comme indiqué dans les détails de validation du domaine, y compris le nom et la valeur de l'enregistrement. Pour afficher l'enregistrement requis, utilisez
DescribeAcmeDomainValidationou la console ACM. -
Si vous avez fourni une zone hébergée Route 53 pour la gestion automatique des enregistrements, vérifiez que l'ID de zone hébergée est correct et qu'ACM y a accès.
DescribeAcmeDomainValidationindique un motif de défaillance qui en indique la cause :
-
ACCESS_DENIED: ACM n'a pas pu accéder à la zone hébergée pour vérifier ou créer l'enregistrement. -
DOMAIN_MISMATCH: L'enregistrement CNAME ne correspond pas à la valeur attendue. -
HOSTED_ZONE_NOT_FOUND: La zone hébergée spécifiée est introuvable. -
TIMED_OUT: L'enregistrement n'a pas été détecté dans le délai imparti. Vérifiez que l'enregistrement s'est propagé dans le DNS. -
INTERNAL_FAILURE: Une erreur interne s'est produite. Réessayez et si le problème persiste, contactez le AWS support.
Pour de plus amples informations, veuillez consulter Validation du domaine ACME.
L'émission ou la révocation du certificat échoue et l'accès est refusé
ACM utilise le rôle IAM associé à la liaison de compte externe (EAB) du client pour autoriser l'émission et la révocation. Si ces opérations échouent avec une erreur d'accès refusé, vérifiez les points suivants :
-
La politique de confiance du rôle permet au principal du service ACME (
acm-acme.amazonaws.com) d'exécutersts:AssumeRolests:TagSession, etsts:SetSourceIdentity. Si vous avez ajouté unests:RoleSessionNameconditionsts:SourceIdentityou, vérifiez qu'elle autorise les valeurs utilisées par ACM. -
Les attributions
acm:RequestCertificatede rôle peuvent être émises ouacm:RevokeCertificaterévoquées. -
Aucune politique de contrôle AWS des services (SCP) de l'organisation ne refuse l'opération. Les SCP sont appliquées au moment de leur émission.
Pour de plus amples informations, veuillez consulter Automatisation des certificats IAM pour ACME.
La demande de certificat est rejetée
Si la demande de certificat d'un client ACME est rejetée, vérifiez les points suivants :
-
Le domaine demandé est couvert par un
VALIDstatut de validation de domaine sur le terminal, et la portée de la validation (domaine exact, sous-domaines ou caractères génériques) autorise le nom demandé. Pour de plus amples informations, veuillez consulter Étendue de validation du domaine. -
L'algorithme clé du certificat est l'un des algorithmes clés autorisés du terminal. Pour de plus amples informations, veuillez consulter Configuration du point de terminaison.
L'émission du certificat échoue avec une erreur DNS CNAME alors que la validation du domaine était précédemment valide
Une validation de domaine ACME nécessite que son enregistrement CNAME reste dans le DNS aussi longtemps que la validation est utilisée. Si le CNAME est supprimé une fois que le VALID statut de validation du domaine est atteint, les commandes de certificats pour ce domaine peuvent échouer au moment de l'émission, même si la ressource de validation du domaine elle-même a déjà été confirmée.
Lorsque cela se produit, le client ACME voit la commande passer au invalid statut et le error champ de la commande contient un type of urn:ietf:params:acme:error:dns avec un detail qui nomme les enregistrements CNAME qui n'ont pas pu être résolus. Par exemple :
{
"status": "invalid",
"error": {
"type": "urn:ietf:params:acme:error:dns",
"detail": "DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]"
},
"identifiers": [{ "type": "dns", "value": "example.com" }],
"authorizations": ["https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/authz/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"],
"finalize": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/order/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222/finalize",
"expires": "2026-06-18T13:49:02Z"
}
Les clients ACME font apparaître l'erreur de commande dans leur propre sortie. Par exemple, Certbot se ferme avec l'erreur suivante :
An unexpected error occurred:
DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]
Si vous avez configuré un magasin CloudTrail de données de suivi ou d'événements pour enregistrer les événements de données ACM, l'échec apparaît également sur l'IssueCertificate CloudTrail événement ci-dessousserviceEventDetails, avec le même errorType eterrorMessage. Pour de plus amples informations, veuillez consulter Actions de l'API ACM prises en charge dans la journalisation CloudTrail.
Pour résoudre le problème, restaurez l'enregistrement CNAME répertorié dans l'erreur. Pour trouver le CNAME attendu pour la validation d'un domaine, utilisez DescribeAcmeDomainValidation ou visualisez la validation du domaine dans la console ACM.
L'enregistrement du compte échoue
Lorsqu'un client ACME enregistre un compte auprès d'un terminal, vérifiez les points suivants :
-
Le client fournit des informations d'identification de liaison de compte externe (EAB) (identifiant de clé et clé HMAC) lors de l'enregistrement. Le terminal a besoin de ces informations d'identification.
-
Si le terminal nécessite des informations de contact, le client fournit une adresse e-mail de contact lors de l'inscription. Pour de plus amples informations, veuillez consulter Liaisons de comptes externes.
Le client ACME attend le certificat
L'émission de certificats via le point de terminaison ACM ACME peut prendre jusqu'à deux minutes. Si votre client ACME expire avant de recevoir le certificat, augmentez le délai d'émission du client à au moins 120 secondes (2 minutes).
Pour Certbot, utilisez le --issuance-timeout drapeau :
certbot certonly --issuance-timeout 120 ...
Pour les autres clients ACME, consultez la documentation de votre client pour connaître la configuration de temporisation équivalente.