Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS Certificate Manager Validasi DNS
Domain Name System (DNS) adalah layanan direktori untuk sumber daya yang terhubung ke jaringan. Penyedia DNS Anda memelihara database yang berisi catatan yang menentukan domain Anda. Ketika Anda memilih validasi DNS, ACM memberi Anda satu atau lebih catatan CNAME yang harus ditambahkan ke database ini. Catatan ini berisi pasangan kunci-nilai unik yang berfungsi sebagai bukti bahwa Anda mengontrol domain.
catatan
Anda dapat memigrasikan sertifikat publik yang divalidasi email yang ada ke validasi DNS sambil mempertahankan sertifikat ARN. Untuk informasi selengkapnya, lihat Migrasi dari email ke validasi DNS.
Misalnya, jika Anda meminta sertifikat untuk example.com domain dengan nama www.example.com tambahan, ACM membuat dua catatan CNAME untuk Anda. Setiap catatan, dibuat khusus untuk domain dan akun Anda, berisi nama dan nilai. Nilai adalah alias yang menunjuk ke AWS domain yang digunakan ACM untuk memperbarui sertifikat Anda secara otomatis. Catatan CNAME harus ditambahkan ke database DNS Anda hanya sekali. ACM secara otomatis memperbarui sertifikat Anda selama sertifikat digunakan dan catatan CNAME Anda tetap di tempatnya.
penting
Jika Anda tidak menggunakan Amazon Route 53 untuk mengelola catatan DNS publik, hubungi penyedia DNS Anda untuk mengetahui cara menambahkan catatan. Jika Anda tidak memiliki wewenang untuk mengedit database DNS domain Anda, Anda harus menggunakan validasi email sebagai gantinya.
Tanpa perlu mengulang validasi, Anda dapat meminta sertifikat ACM tambahan untuk nama domain yang sepenuhnya memenuhi syarat (FQDN) selama catatan CNAME tetap ada. Artinya, Anda dapat membuat sertifikat pengganti yang memiliki nama domain yang sama, atau sertifikat yang mencakup subdomain yang berbeda. Karena token validasi CNAME berfungsi untuk Wil AWS ayah mana pun, Anda dapat membuat ulang sertifikat yang sama di beberapa Wilayah. Anda juga dapat mengganti sertifikat yang dihapus.
Anda dapat menghentikan pembaruan otomatis baik dengan menghapus sertifikat dari AWS layanan yang terkait dengannya atau dengan menghapus catatan CNAME. Jika Route 53 bukan penyedia DNS Anda, hubungi penyedia Anda untuk mengetahui cara menghapus catatan. Jika Route 53 adalah penyedia Anda, lihat Menghapus Kumpulan Rekaman Sumber Daya di Panduan Pengembang Route 53. Untuk informasi selengkapnya tentang pembaruan sertifikat terkelola, lihatPerpanjangan sertifikat terkelola di AWS Certificate Manager.
catatan
Resolusi CNAME akan gagal jika lebih dari lima CName dirantai bersama dalam konfigurasi DNS Anda. Jika Anda memerlukan rantai yang lebih lama, sebaiknya gunakan validasi AWS Certificate Manager validasi email email.
Cara kerja catatan CNAME untuk ACM
catatan
Bagian ini untuk pelanggan yang tidak menggunakan Route 53 sebagai penyedia DNS mereka.
Jika Anda tidak menggunakan Route 53 sebagai penyedia DNS, Anda perlu memasukkan catatan CNAME yang disediakan oleh ACM secara manual ke dalam database penyedia Anda, biasanya melalui situs web. Catatan CNAME digunakan untuk sejumlah tujuan, termasuk sebagai mekanisme pengalihan dan sebagai wadah untuk metadata khusus vendor. Untuk ACM, catatan ini memungkinkan validasi kepemilikan domain awal dan pembaruan sertifikat otomatis yang sedang berlangsung.
Tabel berikut menunjukkan contoh catatan CNAME untuk enam nama domain. Setiap rekaman Nama Rekaman - Pasangan Nilai Rekaman berfungsi untuk mengotentikasi kepemilikan nama domain.
Dalam tabel, perhatikan bahwa dua pasangan Nama Rekaman - Nilai Rekam pertama adalah sama. Ini menggambarkan bahwa untuk domain wildcard, seperti*.example.com, string yang dibuat oleh ACM sama dengan yang dibuat untuk domain dasarnya,. example.com Jika tidak, Nama Rekaman dan Nilai Rekaman yang dipasangkan berbeda untuk setiap nama domain.
| Nama domain | Nama Rekaman | Nilai Rekam | Komentar |
|---|---|---|---|
| *.example.com | _ x1 .example.com. |
_ x2 .acm-validasi.aws. |
Identik |
| contoh.com | _ x1 .example.com. |
_ x2 .acm-validasi.aws. |
|
| www.example.com | _ x3 .www.example.com. |
_ x4 .acm-validasi.aws. |
Unik |
| host.example.com | _ x5 .host.example.com. |
_ x6 .acm-validasi.aws. |
Unik |
| subdomain.contoh.com | _ x7 .subdomain.example.com. |
_ x8 .acm-validasi.aws. |
Unik |
| host.subdomain.example.com | _ x9 .host.subdomain.example.com. |
_ x10 .acm-validasi.aws. |
Unik |
xNNilai yang mengikuti garis bawah (_) adalah string panjang yang dihasilkan oleh ACM. Misalnya,
_3639ac514e785e898d2646601fa951d5.example.com.
mewakili Nama Rekaman yang dihasilkan. Nilai Rekaman terkait mungkin
_98d2646601fa951d53639ac514e785e8.acm-validation.aws.
untuk catatan DNS yang sama.
catatan
Jika penyedia DNS Anda tidak mendukung nilai CNAME dengan garis bawah di depan, lihat Memecahkan Masalah Validasi DNS.
Saat Anda meminta sertifikat dan menentukan validasi DNS, ACM menyediakan informasi CNAME dalam format berikut:
| Nama Domain | Nama Rekaman | Jenis Rekaman | Nilai Rekam |
|---|---|---|---|
| contoh.com | _a79865eb4cd1a6ab990a45779b4e0b96.example.com. | CNAME |
_424c7224e9b0146f9a8808af955727d0.acm-validations.aws. |
Nama Domain adalah FQDN yang terkait dengan sertifikat. Nama Rek aman mengidentifikasi catatan secara unik, berfungsi sebagai kunci pasangan kunci-nilai. Nilai Rekam berfungsi sebagai nilai pasangan kunci-nilai.
Ketiga nilai ini (Nama Domain, Nama Rek aman, dan Nilai Rekam) harus dimasukkan ke dalam bidang yang sesuai dari antarmuka web penyedia DNS Anda untuk menambahkan catatan DNS. Penyedia tidak konsisten dalam penanganan bidang nama catatan (atau hanya “nama”). Dalam beberapa kasus, Anda diharapkan untuk memberikan seluruh string seperti yang ditunjukkan di atas. Penyedia lain secara otomatis menambahkan nama domain ke string apa pun yang Anda masukkan, artinya (dalam contoh ini) Anda hanya boleh memasukkan
_a79865eb4cd1a6ab990a45779b4e0b96
ke dalam bidang nama. Jika Anda salah menebak tentang hal ini, dan memasukkan nama catatan yang berisi nama domain (seperti .example.com), Anda mungkin berakhir dengan yang berikut:
_a79865eb4cd1a6ab990a45779b4e0b96.example.com.example.com.
Validasi akan gagal dalam kasus ini. Oleh karena itu, Anda harus mencoba menentukan terlebih dahulu jenis input apa yang diharapkan penyedia Anda.
Menyiapkan validasi DNS
Bagian ini menjelaskan cara mengonfigurasi sertifikat publik untuk menggunakan validasi DNS.
Untuk mengatur validasi DNS di konsol
catatan
Prosedur ini mengasumsikan bahwa Anda telah membuat setidaknya satu sertifikat dan bahwa Anda bekerja di AWS Wilayah tempat Anda membuatnya. Jika Anda mencoba membuka konsol dan melihat layar penggunaan pertama sebagai gantinya, atau Anda berhasil membuka konsol dan tidak melihat sertifikat Anda dalam daftar, konfirmasikan bahwa Anda telah menentukan Wilayah yang benar.
-
Buka konsol ACM di https://console.aws.amazon.com/acm/
. -
Dalam daftar sertifikat, pilih ID Sertifikat dari sertifikat dengan status Validasi tertun da yang ingin Anda konfigurasi. Ini membuka halaman detail untuk sertifikat.
-
Di bagian Domain, selesaikan salah satu dari dua prosedur berikut:
-
(Opsional) Validasi dengan Rute 53.
Tombol Buat catatan di Rute 53 yang aktif muncul jika kondisi berikut benar:
-
Anda menggunakan Route 53 sebagai penyedia DNS Anda.
-
Anda memiliki izin untuk menulis ke zona yang diselenggarakan oleh Route 53.
-
FQDN Anda belum di valid asi.
catatan
Jika Anda sebenarnya menggunakan Route 53 tetapi Buat catatan di Route 53 hilang atau dinonaktifkan, lihatACM Console tidak menampilkan tombol “Buat catatan di Rute 53".
Pilih Buat catatan di Rute 53, lalu pilih Buat catatan. Halaman status Sertifikat harus terbuka dengan spanduk status yang melaporkan Catatan DNS yang berhasil dibuat.
Sertifikat baru Anda mungkin terus menampilkan status Valid asi Ter tunda hingga 30 menit.
Tip
Anda tidak dapat secara terprogram meminta ACM membuat catatan Anda secara otomatis di Route 53. Namun, Anda dapat membuat AWS CLI panggilan API ke Route 53 untuk membuat catatan di database DNS Route 53. Untuk informasi selengkapnya tentang kumpulan rekaman Route 53, lihat Bek erja dengan Kumpulan Rekaman Sumber Daya.
-
-
(Opsional) Jika Anda tidak menggunakan Route 53 sebagai penyedia DNS, Anda harus mengambil informasi CNAME dan menambahkannya database DNS Anda. Pada halaman detail untuk sertifikat baru, Anda dapat melakukan ini dengan salah satu dari dua cara:
-
Salin komponen CNAME yang ditampilkan di bagian Domain. Informasi ini perlu ditambahkan secara manual ke database DNS Anda.
-
Atau, pilih Ekspor ke CSV. Informasi dalam file yang dihasilkan perlu ditambahkan secara manual ke database DNS Anda.
penting
Untuk menghindari masalah validasi, Cara kerja catatan CNAME untuk ACM tinjau sebelum menambahkan informasi ke database penyedia DNS Anda. Jika Anda mengalami masalah, lihatMemecahkan masalah validasi DNS.
-
-
Jika ACM tidak dapat memvalidasi nama domain dalam waktu 72 jam sejak menghasilkan nilai CNAME untuk Anda, ACM mengubah status sertifikat menjadi Validasi batas waktu. Alasan yang paling mungkin untuk hasil ini adalah bahwa Anda tidak berhasil memperbarui konfigurasi DNS Anda dengan nilai yang dihasilkan ACM. Untuk memperbaiki masalah ini, Anda harus meminta sertifikat baru setelah meninjau instruksi CNAME.