Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memecahkan masalah otomatisasi sertifikat ACME
Bagian ini menjelaskan masalah umum dengan otomatisasi sertifikat ACME dan cara mengatasinya.
Topik
Kegagalan ACME tidak muncul di tab Pemantauan konsol
Tab Pemantauan pada halaman detail titik akhir ACME di konsol ACM menampilkan peristiwa untuk langkah terakhir penerbitan sertifikat—saat ACM membuat sertifikat (lihat). Memantau titik akhir ACME Jika permintaan Anda gagal sebelum langkah itu, itu tidak muncul di sana.
Beberapa kegagalan terjadi lebih awal dalam proses—misalnya, kredensyal tidak valid, domain yang tidak divalidasi, atau domain yang tidak diizinkan oleh titik akhir. Klien ACME Anda menerima kegagalan ini secara langsung.
Untuk mendiagnosis kegagalan ini, gunakan salah satu opsi berikut:
-
Periksa log klien ACME Anda —Klien ACME Anda mencatat kesalahan persis yang dikembalikan server. Konsultasikan dokumentasi klien Anda untuk lokasi file lognya.
-
Aktifkan peristiwa CloudTrail data —Untuk mendapatkan tampilan terpusat dari semua aktivitas ACME di AWS akun Anda untuk debugging atau audit, aktifkan pencatatan peristiwa CloudTrail data untuk titik akhir ACM ACME. Untuk informasi lebih lanjut tentang peristiwa ini, lihatPeristiwa data.
Validasi domain tidak menjadi valid
Titik akhir ACME dapat menerbitkan sertifikat untuk domain hanya setelah validasi domain mencapai status. VALID Jika validasi domain tetap ada VALIDATING atau menjadiINVALID, periksa hal berikut:
-
Konfirmasikan bahwa Anda menyediakan catatan CNAME persis seperti yang ditunjukkan dalam detail validasi domain, termasuk nama dan nilai rekaman. Untuk melihat rekaman yang diperlukan, gunakan
DescribeAcmeDomainValidationatau konsol ACM. -
Jika Anda menyediakan zona yang dihosting Route 53 untuk manajemen rekaman otomatis, konfirmasikan bahwa ID zona yang dihosting sudah benar dan ACM memiliki akses ke sana.
DescribeAcmeDomainValidationmelaporkan alasan kegagalan yang menunjukkan penyebabnya:
-
ACCESS_DENIED: ACM tidak dapat mengakses zona yang dihosting untuk memverifikasi atau membuat catatan. -
DOMAIN_MISMATCH: Catatan CNAME tidak cocok dengan nilai yang diharapkan. -
HOSTED_ZONE_NOT_FOUND: Zona host yang ditentukan tidak dapat ditemukan. -
TIMED_OUT: Catatan tidak terdeteksi dalam waktu yang diizinkan. Verifikasi bahwa catatan telah disebarkan di DNS. -
INTERNAL_FAILURE: Terjadi kesalahan internal. Coba lagi, dan jika masalah berlanjut, hubungi AWS Support.
Untuk informasi selengkapnya, lihat Validasi domain ACME.
Penerbitan atau pencabutan sertifikat gagal dengan akses ditolak
ACM menggunakan peran IAM yang terkait dengan pengikatan akun eksternal klien (EAB) untuk mengotorisasi penerbitan dan pencabutan. Jika operasi ini gagal dengan kesalahan akses ditolak, periksa hal berikut:
-
Kebijakan kepercayaan peran memungkinkan prinsip layanan ACME (
acm-acme.amazonaws.com) untuk melakukansts:AssumeRole,sts:TagSession, dansts:SetSourceIdentity. Jika Anda menambahkansts:SourceIdentityatausts:RoleSessionNamekondisi, konfirmasikan bahwa itu memungkinkan nilai yang digunakan ACM. -
Peran hibah
acm:RequestCertificateuntuk penerbitan, atauacm:RevokeCertificateuntuk pencabutan. -
Tidak ada AWS Organizations Service Control Policy (SCP) yang menyangkal operasi tersebut. SCP diberlakukan pada waktu penerbitan.
Untuk informasi selengkapnya, lihat IAM untuk otomatisasi sertifikat ACME.
Permintaan sertifikat ditolak
Jika permintaan sertifikat klien ACME ditolak, periksa hal berikut:
-
Domain yang diminta dicakup oleh validasi domain dalam
VALIDstatus pada titik akhir, dan cakupan validasi (domain yang tepat, subdomain, atau wildcard) mengizinkan nama yang diminta. Untuk informasi selengkapnya, lihat Ruang lingkup validasi domain. -
Algoritma kunci sertifikat adalah salah satu algoritma kunci yang diizinkan endpoint. Untuk informasi selengkapnya, lihat Konfigurasi titik akhir.
Penerbitan sertifikat gagal dengan kesalahan DNS CNAME setelah validasi domain sebelumnya valid
Validasi domain ACME mengharuskan catatan CNAME tetap dalam DNS selama validasi digunakan. Jika CNAME dihapus setelah validasi domain mencapai VALID status, pesanan sertifikat untuk domain tersebut dapat gagal pada saat penerbitan, meskipun sumber validasi domain itu sendiri telah dikonfirmasi sebelumnya.
Ketika ini terjadi, klien ACME melihat transisi pesanan ke invalid status dan error bidang pesanan membawa a type dari urn:ietf:params:acme:error:dns dengan nama catatan CNAME yang tidak dapat diselesaikan. detail Contoh:
{
"status": "invalid",
"error": {
"type": "urn:ietf:params:acme:error:dns",
"detail": "DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]"
},
"identifiers": [{ "type": "dns", "value": "example.com" }],
"authorizations": ["https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/authz/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"],
"finalize": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/order/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222/finalize",
"expires": "2026-06-18T13:49:02Z"
}
Klien ACME memunculkan kesalahan pesanan dalam output mereka sendiri. Misalnya, Certbot keluar dengan kesalahan berikut:
An unexpected error occurred:
DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]
Jika Anda telah mengonfigurasi penyimpanan data CloudTrail jejak atau peristiwa untuk merekam peristiwa data ACM, kegagalan juga muncul pada IssueCertificate CloudTrail acara di bawahserviceEventDetails, dengan yang sama errorType danerrorMessage. Untuk informasi selengkapnya, lihat Tindakan ACM API didukung dalam CloudTrail pencatatan.
Untuk mengatasi masalah ini, pulihkan catatan CNAME yang tercantum dalam kesalahan. Untuk menemukan CNAME yang diharapkan untuk validasi domain, gunakan DescribeAcmeDomainValidation atau lihat validasi domain di konsol ACM.
Pendaftaran akun gagal
Saat klien ACME mendaftarkan akun dengan titik akhir, periksa hal berikut:
-
Klien menyediakan kredensi pengikatan akun eksternal (EAB) (pengidentifikasi kunci dan kunci HMAC) selama pendaftaran. Titik akhir membutuhkan kredensil ini.
-
Jika titik akhir memerlukan informasi kontak, klien memberikan alamat email kontak saat pendaftaran. Untuk informasi selengkapnya, lihat Binding akun eksternal.
Waktu klien ACME habis menunggu sertifikat
Penerbitan sertifikat melalui titik akhir ACM ACME dapat memakan waktu hingga dua menit. Jika klien ACME Anda habis sebelum menerima sertifikat, tingkatkan batas waktu penerbitan klien menjadi setidaknya 120 detik (2 menit).
Untuk Certbot, gunakan bendera: --issuance-timeout
certbot certonly --issuance-timeout 120 ...
Untuk klien ACME lainnya, konsultasikan dokumentasi klien Anda untuk konfigurasi batas waktu yang setara.