View a markdown version of this page

Memecahkan masalah otomatisasi sertifikat ACME - AWS Certificate Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memecahkan masalah otomatisasi sertifikat ACME

Bagian ini menjelaskan masalah umum dengan otomatisasi sertifikat ACME dan cara mengatasinya.

Kegagalan ACME tidak muncul di tab Pemantauan konsol

Tab Pemantauan pada halaman detail titik akhir ACME di konsol ACM menampilkan peristiwa untuk langkah terakhir penerbitan sertifikat—saat ACM membuat sertifikat (lihat). Memantau titik akhir ACME Jika permintaan Anda gagal sebelum langkah itu, itu tidak muncul di sana.

Beberapa kegagalan terjadi lebih awal dalam proses—misalnya, kredensyal tidak valid, domain yang tidak divalidasi, atau domain yang tidak diizinkan oleh titik akhir. Klien ACME Anda menerima kegagalan ini secara langsung.

Untuk mendiagnosis kegagalan ini, gunakan salah satu opsi berikut:

  • Periksa log klien ACME Anda —Klien ACME Anda mencatat kesalahan persis yang dikembalikan server. Konsultasikan dokumentasi klien Anda untuk lokasi file lognya.

  • Aktifkan peristiwa CloudTrail data —Untuk mendapatkan tampilan terpusat dari semua aktivitas ACME di AWS akun Anda untuk debugging atau audit, aktifkan pencatatan peristiwa CloudTrail data untuk titik akhir ACM ACME. Untuk informasi lebih lanjut tentang peristiwa ini, lihatPeristiwa data.

Validasi domain tidak menjadi valid

Titik akhir ACME dapat menerbitkan sertifikat untuk domain hanya setelah validasi domain mencapai status. VALID Jika validasi domain tetap ada VALIDATING atau menjadiINVALID, periksa hal berikut:

  • Konfirmasikan bahwa Anda menyediakan catatan CNAME persis seperti yang ditunjukkan dalam detail validasi domain, termasuk nama dan nilai rekaman. Untuk melihat rekaman yang diperlukan, gunakan DescribeAcmeDomainValidation atau konsol ACM.

  • Jika Anda menyediakan zona yang dihosting Route 53 untuk manajemen rekaman otomatis, konfirmasikan bahwa ID zona yang dihosting sudah benar dan ACM memiliki akses ke sana.

DescribeAcmeDomainValidationmelaporkan alasan kegagalan yang menunjukkan penyebabnya:

  • ACCESS_DENIED: ACM tidak dapat mengakses zona yang dihosting untuk memverifikasi atau membuat catatan.

  • DOMAIN_MISMATCH: Catatan CNAME tidak cocok dengan nilai yang diharapkan.

  • HOSTED_ZONE_NOT_FOUND: Zona host yang ditentukan tidak dapat ditemukan.

  • TIMED_OUT: Catatan tidak terdeteksi dalam waktu yang diizinkan. Verifikasi bahwa catatan telah disebarkan di DNS.

  • INTERNAL_FAILURE: Terjadi kesalahan internal. Coba lagi, dan jika masalah berlanjut, hubungi AWS Support.

Untuk informasi selengkapnya, lihat Validasi domain ACME.

Penerbitan atau pencabutan sertifikat gagal dengan akses ditolak

ACM menggunakan peran IAM yang terkait dengan pengikatan akun eksternal klien (EAB) untuk mengotorisasi penerbitan dan pencabutan. Jika operasi ini gagal dengan kesalahan akses ditolak, periksa hal berikut:

  • Kebijakan kepercayaan peran memungkinkan prinsip layanan ACME (acm-acme.amazonaws.com) untuk melakukansts:AssumeRole,sts:TagSession, dansts:SetSourceIdentity. Jika Anda menambahkan sts:SourceIdentity atau sts:RoleSessionName kondisi, konfirmasikan bahwa itu memungkinkan nilai yang digunakan ACM.

  • Peran hibah acm:RequestCertificate untuk penerbitan, atau acm:RevokeCertificate untuk pencabutan.

  • Tidak ada AWS Organizations Service Control Policy (SCP) yang menyangkal operasi tersebut. SCP diberlakukan pada waktu penerbitan.

Untuk informasi selengkapnya, lihat IAM untuk otomatisasi sertifikat ACME.

Permintaan sertifikat ditolak

Jika permintaan sertifikat klien ACME ditolak, periksa hal berikut:

  • Domain yang diminta dicakup oleh validasi domain dalam VALID status pada titik akhir, dan cakupan validasi (domain yang tepat, subdomain, atau wildcard) mengizinkan nama yang diminta. Untuk informasi selengkapnya, lihat Ruang lingkup validasi domain.

  • Algoritma kunci sertifikat adalah salah satu algoritma kunci yang diizinkan endpoint. Untuk informasi selengkapnya, lihat Konfigurasi titik akhir.

Penerbitan sertifikat gagal dengan kesalahan DNS CNAME setelah validasi domain sebelumnya valid

Validasi domain ACME mengharuskan catatan CNAME tetap dalam DNS selama validasi digunakan. Jika CNAME dihapus setelah validasi domain mencapai VALID status, pesanan sertifikat untuk domain tersebut dapat gagal pada saat penerbitan, meskipun sumber validasi domain itu sendiri telah dikonfirmasi sebelumnya.

Ketika ini terjadi, klien ACME melihat transisi pesanan ke invalid status dan error bidang pesanan membawa a type dari urn:ietf:params:acme:error:dns dengan nama catatan CNAME yang tidak dapat diselesaikan. detail Contoh:

{ "status": "invalid", "error": { "type": "urn:ietf:params:acme:error:dns", "detail": "DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]" }, "identifiers": [{ "type": "dns", "value": "example.com" }], "authorizations": ["https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/authz/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"], "finalize": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/order/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222/finalize", "expires": "2026-06-18T13:49:02Z" }

Klien ACME memunculkan kesalahan pesanan dalam output mereka sendiri. Misalnya, Certbot keluar dengan kesalahan berikut:

An unexpected error occurred: DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]

Jika Anda telah mengonfigurasi penyimpanan data CloudTrail jejak atau peristiwa untuk merekam peristiwa data ACM, kegagalan juga muncul pada IssueCertificate CloudTrail acara di bawahserviceEventDetails, dengan yang sama errorType danerrorMessage. Untuk informasi selengkapnya, lihat Tindakan ACM API didukung dalam CloudTrail pencatatan.

Untuk mengatasi masalah ini, pulihkan catatan CNAME yang tercantum dalam kesalahan. Untuk menemukan CNAME yang diharapkan untuk validasi domain, gunakan DescribeAcmeDomainValidation atau lihat validasi domain di konsol ACM.

Pendaftaran akun gagal

Saat klien ACME mendaftarkan akun dengan titik akhir, periksa hal berikut:

  • Klien menyediakan kredensi pengikatan akun eksternal (EAB) (pengidentifikasi kunci dan kunci HMAC) selama pendaftaran. Titik akhir membutuhkan kredensil ini.

  • Jika titik akhir memerlukan informasi kontak, klien memberikan alamat email kontak saat pendaftaran. Untuk informasi selengkapnya, lihat Binding akun eksternal.

Waktu klien ACME habis menunggu sertifikat

Penerbitan sertifikat melalui titik akhir ACM ACME dapat memakan waktu hingga dua menit. Jika klien ACME Anda habis sebelum menerima sertifikat, tingkatkan batas waktu penerbitan klien menjadi setidaknya 120 detik (2 menit).

Untuk Certbot, gunakan bendera: --issuance-timeout

certbot certonly --issuance-timeout 120 ...

Untuk klien ACME lainnya, konsultasikan dokumentasi klien Anda untuk konfigurasi batas waktu yang setara.