View a markdown version of this page

Résoudre les problèmes liés à l'automatisation des certificats ACME - AWS Certificate Manager

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Résoudre les problèmes liés à l'automatisation des certificats ACME

Cette section décrit les problèmes courants liés à l'automatisation des certificats ACME et explique comment les résoudre.

Les défaillances ACME n'apparaissent pas dans l'onglet Surveillance de la console

L'onglet Surveillance de la page de détails du point de terminaison ACME de la console ACM affiche les événements relatifs à la dernière étape de la délivrance du certificat, c'est-à-dire lorsque ACM crée le certificat (voir). Surveillance des terminaux ACME Si votre demande a échoué avant cette étape, elle n'y apparaît pas.

Certaines défaillances se produisent plus tôt dans le processus, par exemple des informations d'identification non valides, un domaine non validé ou un domaine non autorisé par le point de terminaison. Votre client ACME reçoit directement ces défaillances.

Pour diagnostiquer ces défaillances, utilisez l'une des options suivantes :

  • Vérifiez les journaux de votre client ACME : votre client ACME enregistre l'erreur exacte renvoyée par le serveur. Consultez la documentation de votre client pour connaître l'emplacement de ses fichiers journaux.

  • Activer CloudTrail les événements de données : pour obtenir une vue centralisée de toutes les activités ACME de votre AWS compte à des fins de débogage ou d'audit, activez la journalisation des événements de CloudTrail données pour les points de terminaison ACM ACME. Pour plus d'informations sur ces événements, consultezÉvénements de données.

La validation du domaine ne devient pas valide

Un point de terminaison ACME ne peut émettre des certificats pour un domaine qu'une fois que la validation du domaine a atteint le VALID statut. Si une validation de domaine est maintenue VALIDATING ou devient effectiveINVALID, vérifiez les points suivants :

  • Vérifiez que vous avez configuré l'enregistrement CNAME exactement comme indiqué dans les détails de validation du domaine, y compris le nom et la valeur de l'enregistrement. Pour consulter l'enregistrement requis, utilisez DescribeAcmeDomainValidation la console ACM.

  • Si vous avez fourni une zone hébergée Route 53 pour la gestion automatique des enregistrements, vérifiez que l'ID de zone hébergée est correct et qu'ACM y a accès.

DescribeAcmeDomainValidationsignale une raison de défaillance indiquant la cause :

  • ACCESS_DENIED: ACM n'a pas pu accéder à la zone hébergée pour vérifier ou créer l'enregistrement.

  • DOMAIN_MISMATCH: L'enregistrement CNAME ne correspond pas à la valeur attendue.

  • HOSTED_ZONE_NOT_FOUND: La zone hébergée spécifiée est introuvable.

  • TIMED_OUT: L'enregistrement n'a pas été détecté dans le délai imparti. Vérifiez que l'enregistrement s'est propagé dans le DNS.

  • INTERNAL_FAILURE: Une erreur interne s'est produite. Réessayez, et si le problème persiste, contactez le AWS Support.

Pour de plus amples informations, veuillez consulter Validation du domaine ACME.

L'émission ou la révocation du certificat échoue en cas de refus d'accès

ACM utilise le rôle IAM associé à la liaison de compte externe (EAB) du client pour autoriser l'émission et la révocation. Si ces opérations échouent avec une erreur de refus d'accès, vérifiez les points suivants :

  • La politique de confiance du rôle permet au principal de service ACME (acm-acme.amazonaws.com) de fonctionner sts:AssumeRolests:TagSession, etsts:SetSourceIdentity. Si vous avez ajouté une sts:RoleSessionName condition sts:SourceIdentity ou, vérifiez qu'elle autorise les valeurs utilisées par ACM.

  • Le rôle est accordé acm:RequestCertificate pour délivrance ou acm:RevokeCertificate révocation.

  • Aucune politique de contrôle AWS des services (SCP) des Organisations ne refuse l'opération. Les SCP sont appliqués au moment de leur délivrance.

Pour de plus amples informations, veuillez consulter Automatisation des certificats IAM pour ACME.

La demande de certificat est rejetée

Si la demande de certificat d'un client ACME est rejetée, vérifiez les points suivants :

  • Le domaine demandé est couvert par une validation de domaine dans VALID son statut sur le point de terminaison, et l'étendue de la validation (domaine exact, sous-domaines ou caractères génériques) autorise le nom demandé. Pour de plus amples informations, veuillez consulter Étendue de validation du domaine.

  • L'algorithme clé du certificat est l'un des algorithmes clés autorisés du point de terminaison. Pour de plus amples informations, veuillez consulter Configuration du point de terminaison.

L'émission du certificat échoue avec une erreur DNS CNAME alors que la validation du domaine était précédemment valide

Une validation de domaine ACME nécessite que son enregistrement CNAME reste dans le DNS aussi longtemps que la validation est utilisée. Si le CNAME est supprimé une fois que la validation du domaine a atteint le VALID statut, les commandes de certificats pour ce domaine peuvent échouer au moment de l'émission, même si la ressource de validation du domaine elle-même a déjà été confirmée.

Lorsque cela se produit, le client ACME voit la commande passer au invalid statut et le error champ de la commande comporte un « type de » urn:ietf:params:acme:error:dns avec un detail qui indique les enregistrements CNAME qui n'ont pas pu être résolus. Par exemple :

{ "status": "invalid", "error": { "type": "urn:ietf:params:acme:error:dns", "detail": "DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]" }, "identifiers": [{ "type": "dns", "value": "example.com" }], "authorizations": ["https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/authz/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"], "finalize": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/order/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222/finalize", "expires": "2026-06-18T13:49:02Z" }

Les clients ACME signalent l'erreur de la commande dans leurs propres résultats. Par exemple, Certbot se ferme avec l'erreur suivante :

An unexpected error occurred: DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]

Si vous avez configuré un magasin CloudTrail de données de suivi ou d'événement pour enregistrer les événements de données ACM, l'échec apparaît également sur l'IssueCertificate CloudTrail événement ci-dessousserviceEventDetails, avec le même errorType eterrorMessage. Pour de plus amples informations, veuillez consulter Actions de l'API ACM prises en charge dans la journalisation CloudTrail.

Pour résoudre le problème, restaurez l'enregistrement CNAME répertorié dans l'erreur. Pour trouver le CNAME attendu pour une validation de domaine, utilisez DescribeAcmeDomainValidation ou consultez la validation de domaine dans la console ACM.

L'enregistrement du compte échoue

Lorsqu'un client ACME enregistre un compte auprès d'un terminal, vérifiez les points suivants :

  • Le client fournit des informations d'identification externes (EAB) (identifiant de clé et clé HMAC) lors de l'enregistrement. Le point de terminaison a besoin de ces informations d'identification.

  • Si le terminal nécessite des informations de contact, le client fournit une adresse e-mail de contact lors de l'enregistrement. Pour de plus amples informations, veuillez consulter Liaisons de comptes externes.

Le client ACME expire le délai d'attente du certificat

L'émission de certificats via le point de terminaison ACM ACME peut prendre jusqu'à deux minutes. Si votre client ACME expire avant de recevoir le certificat, augmentez le délai d'émission du client à au moins 120 secondes (2 minutes).

Pour Certbot, utilisez le --issuance-timeout drapeau :

certbot certonly --issuance-timeout 120 ...

Pour les autres clients ACME, consultez la documentation de votre client pour connaître la configuration de délai d'expiration équivalente.