Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Convalida del dominio ACME
Le risorse di convalida dei domini ACME pre-autorizzano per quali domini un endpoint ACME può emettere certificati. A differenza della convalida dei domini ACM standard (che viene impostata come parte di una richiesta di certificato), le convalide dei domini ACME sono risorse persistenti che l'amministratore PKI configura in anticipo. Questa separazione consente ai proprietari delle applicazioni di richiedere certificati senza dover eseguire autonomamente la convalida del dominio.
Ogni convalida del dominio richiede un record CNAME in DNS. Si tratta dello stesso tipo di record CNAME utilizzato per la convalida DNS ACM standard. Tuttavia, le convalide dei domini ACME sono specifiche per i singoli endpoint. Endpoint diversi richiedono record CNAME separati, anche per lo stesso dominio.
In che modo la convalida del dominio ACME si collega alla convalida ACM standard
Entrambi i meccanismi utilizzano lo stesso formato di record CNAME e lo stesso scopo: dimostrare la proprietà del dominio inserendo un record specifico nel DNS, come descritto in. AWS Certificate Manager Convalida DNS In entrambi i casi, il CNAME delega la convalida continua del dominio ad ACM. Poiché il record rimanda a una destinazione gestita da ACM, ACM può riconvalidare la proprietà del dominio nel tempo senza ulteriori azioni da parte dell'utente. Questo è ciò che consente ad ACM di rinnovare automaticamente i certificati. L'elenco seguente descrive le differenze principali:
-
Con la convalida ACM standard, si stabilisce il CNAME come parte di una richiesta di certificato, ad esempio una chiamata a.
RequestCertificate -
La convalida del dominio ACME è una risorsa ACM persistente che un amministratore configura in anticipo, indipendentemente da ogni singola richiesta di certificato.
-
La convalida del dominio ACME include un ambito configurabile che consente di controllare se l'endpoint può emettere certificati per il dominio esatto, i relativi sottodomini o i nomi jolly. Per ulteriori informazioni, consulta Ambito di convalida del dominio.
Ambito di convalida del dominio
Quando si crea una convalida del dominio, si configura un ambito che controlla quali certificati possono essere emessi utilizzando questa convalida. L'ambito ha tre impostazioni indipendenti. Per le definizioni di dominio apex e sottodominio, vedere. Nomi di dominio
ExactDomain(ENABLED/DISABLED)-
Consenti i certificati per il dominio esatto specificato. Ad esempio, se si specifica il dominio apex
example.com, questa impostazione consente i certificati perexample.com. Subdomains(ENABLED/DISABLED)-
Consenti i certificati per i sottodomini del dominio specificato (ad esempio,
www.example.como).api.example.com Wildcards(ENABLED/DISABLED)-
Consenti i certificati wildcard per il dominio specificato (ad esempio,).
*.example.com
È possibile combinare queste impostazioni. La tabella seguente mostra esempi di combinazioni di ambiti.
| DomainName | ExactDomain | Sottodomini | Caratteri jolly | Certificati consentiti |
|---|---|---|---|---|
| esempio.com | ABILITATO | DISABILITATO | DISABILITATO | Solo example.com |
| esempio.com | DISABILITATO | ABILITATO | DISABILITATO | sub.example.com, api.example.com e così via |
| esempio.com | DISABILITATO | DISABILITATO | ABILITATO | Solo *.example.com |
| esempio.com | ABILITATO | ABILITATO | ABILITATO | example.com, qualsiasi sottodominio e *.example.com |
| internal.example.com | ABILITATO | ABILITATO | DISABILITATO | internal.example.com e i relativi sottodomini |
Status, ciclo di vita
Dopo aver creato una convalida del dominio, ACM tenta di verificare il record CNAME per un massimo di 72 ore. Se il record non viene rilevato entro questo periodo, la convalida del dominio passa allo stato. INVALID Assicurati di effettuare il provisioning del record CNAME immediatamente dopo aver creato la convalida del dominio.
La convalida di un dominio ACME passa attraverso i seguenti stati:
VALIDATING-
Il record CNAME è in corso di verifica. ACM tenta di verificare il record per un massimo di 72 ore. Se il record non viene confermato entro questo periodo, lo stato passa a «
INVALIDCon un motivo diTIMED_OUTerrore». VALID-
Il record CNAME è confermato. La convalida del dominio è attiva e può essere utilizzata per l'emissione.
INVALID-
La verifica del record CNAME non è riuscita. Vedi i seguenti motivi di errore.
DELETING-
La convalida del dominio viene rimossa.
Motivi del fallimento
ACCESS_DENIED-
Autorizzazioni insufficienti per verificare il record DNS.
DOMAIN_MISMATCH-
Il record CNAME non corrisponde ai valori previsti.
HOSTED_ZONE_NOT_FOUND-
La zona ospitata specificata non è stata trovata.
INTERNAL_FAILURE-
Si è verificato un errore interno. Prova a creare nuovamente la convalida del dominio.
DOMAIN_NOT_ALLOWED-
L'emissione del dominio non è consentita. Il dominio potrebbe essere in un elenco limitato o potrebbe non soddisfare i requisiti di emissione.
CAA_ERROR-
Un record DNS di Certification Authority (CAA) impedisce l'emissione di dati da parte di ACM per questo dominio. Assicurati che i tuoi record CAA consentano ad Amazon di emettere certificati.
TIMED_OUT-
Il record CNAME non è stato rilevato entro 72 ore. Verifica che il record si sia propagato nel DNS e che corrisponda esattamente al nome e al valore previsti.
Creazione di una convalida del dominio
Puoi creare una convalida del dominio ACME utilizzando la console ACM o la CLI. AWS
Per creare una convalida del dominio (console)
-
Accedi alla console di AWS gestione e apri la console ACM.
-
Nel riquadro di navigazione a sinistra, sotto ACME, scegli Endpoints.
-
Seleziona l'endpoint da configurare.
-
Scegli la scheda Domini.
-
Scegli Add domain (Aggiungi dominio).
-
Per Nome di dominio, inserisci il nome di dominio (ad esempio,
example.com). -
Configura le impostazioni dell'ambito per il dominio esatto, i sottodomini e i caratteri jolly.
-
(Facoltativo) Per Hosted zone ID, inserisci un ID di zona ospitata Route 53 per il provisioning automatico di CNAME.
-
(Facoltativo) In Tag, aggiungi uno o più tag alla configurazione del dominio.
-
Scegli Aggiungi configurazione di dominio.
-
Se non utilizzi il provisioning automatico di Route 53, esegui il provisioning del record CNAME nel tuo DNS. Il nome e il valore CNAME richiesti sono mostrati nei dettagli di configurazione del dominio.
-
Attendi che lo stato cambi in.
VALID
Per creare una convalida del dominio (AWS CLI)
Esegui il seguente comando per creare una convalida del dominio ACME:
aws acm create-acme-domain-validation \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000\ --domain-nameexample.com\ --prevalidation-options '{ "DnsPrevalidation": { "DomainScope": { "ExactDomain": "ENABLED", "Subdomains": "ENABLED", "Wildcards": "DISABLED" }, "HostedZoneId": "Z1234567890" } }'
Per verificare lo stato e ottenere i dettagli di CNAME, esegui il comando seguente:
aws acm describe-acme-domain-validation \ --acme-domain-validation-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-domain-validation/11111111-1111-1111-1111-111111111111
Gestione delle convalide dei domini
È possibile eseguire le seguenti operazioni di gestione sulle convalide dei domini ACME:
- Describe
-
Visualizza lo stato e i dettagli del record CNAME.
- List
-
Visualizza tutte le convalide di dominio per un endpoint.
- Aggiorna
-
Modifica la configurazione dell'ambito.
- Elimina
-
Rimuovere una convalida del dominio. I certificati già emessi non sono interessati.