View a markdown version of this page

Convalida del dominio ACME - AWS Certificate Manager

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Convalida del dominio ACME

Le risorse di convalida dei domini ACME pre-autorizzano per quali domini un endpoint ACME può emettere certificati. A differenza della convalida dei domini ACM standard (che viene impostata come parte di una richiesta di certificato), le convalide dei domini ACME sono risorse persistenti che l'amministratore PKI configura in anticipo. Questa separazione consente ai proprietari delle applicazioni di richiedere certificati senza dover eseguire autonomamente la convalida del dominio.

Ogni convalida del dominio richiede un record CNAME in DNS. Si tratta dello stesso tipo di record CNAME utilizzato per la convalida DNS ACM standard. Tuttavia, le convalide dei domini ACME sono specifiche per i singoli endpoint. Endpoint diversi richiedono record CNAME separati, anche per lo stesso dominio.

In che modo la convalida del dominio ACME si collega alla convalida ACM standard

Entrambi i meccanismi utilizzano lo stesso formato di record CNAME e lo stesso scopo: dimostrare la proprietà del dominio inserendo un record specifico nel DNS, come descritto in. AWS Certificate Manager Convalida DNS In entrambi i casi, il CNAME delega la convalida continua del dominio ad ACM. Poiché il record rimanda a una destinazione gestita da ACM, ACM può riconvalidare la proprietà del dominio nel tempo senza ulteriori azioni da parte dell'utente. Questo è ciò che consente ad ACM di rinnovare automaticamente i certificati. L'elenco seguente descrive le differenze principali:

  • Con la convalida ACM standard, si stabilisce il CNAME come parte di una richiesta di certificato, ad esempio una chiamata a. RequestCertificate

  • La convalida del dominio ACME è una risorsa ACM persistente che un amministratore configura in anticipo, indipendentemente da ogni singola richiesta di certificato.

  • La convalida del dominio ACME include un ambito configurabile che consente di controllare se l'endpoint può emettere certificati per il dominio esatto, i relativi sottodomini o i nomi jolly. Per ulteriori informazioni, consulta Ambito di convalida del dominio.

Ambito di convalida del dominio

Quando si crea una convalida del dominio, si configura un ambito che controlla quali certificati possono essere emessi utilizzando questa convalida. L'ambito ha tre impostazioni indipendenti. Per le definizioni di dominio apex e sottodominio, vedere. Nomi di dominio

ExactDomain (ENABLED/DISABLED)

Consenti i certificati per il dominio esatto specificato. Ad esempio, se si specifica il dominio apexexample.com, questa impostazione consente i certificati perexample.com.

Subdomains (ENABLED/DISABLED)

Consenti i certificati per i sottodomini del dominio specificato (ad esempio, www.example.com o). api.example.com

Wildcards (ENABLED/DISABLED)

Consenti i certificati wildcard per il dominio specificato (ad esempio,). *.example.com

È possibile combinare queste impostazioni. La tabella seguente mostra esempi di combinazioni di ambiti.

Combinazioni di ambiti di convalida del dominio
DomainName ExactDomain Sottodomini Caratteri jolly Certificati consentiti
esempio.com ABILITATO DISABILITATO DISABILITATO Solo example.com
esempio.com DISABILITATO ABILITATO DISABILITATO sub.example.com, api.example.com e così via
esempio.com DISABILITATO DISABILITATO ABILITATO Solo *.example.com
esempio.com ABILITATO ABILITATO ABILITATO example.com, qualsiasi sottodominio e *.example.com
internal.example.com ABILITATO ABILITATO DISABILITATO internal.example.com e i relativi sottodomini

Status, ciclo di vita

Dopo aver creato una convalida del dominio, ACM tenta di verificare il record CNAME per un massimo di 72 ore. Se il record non viene rilevato entro questo periodo, la convalida del dominio passa allo stato. INVALID Assicurati di effettuare il provisioning del record CNAME immediatamente dopo aver creato la convalida del dominio.

La convalida di un dominio ACME passa attraverso i seguenti stati:

VALIDATING

Il record CNAME è in corso di verifica. ACM tenta di verificare il record per un massimo di 72 ore. Se il record non viene confermato entro questo periodo, lo stato passa a «INVALIDCon un motivo di TIMED_OUT errore».

VALID

Il record CNAME è confermato. La convalida del dominio è attiva e può essere utilizzata per l'emissione.

INVALID

La verifica del record CNAME non è riuscita. Vedi i seguenti motivi di errore.

DELETING

La convalida del dominio viene rimossa.

Motivi del fallimento

ACCESS_DENIED

Autorizzazioni insufficienti per verificare il record DNS.

DOMAIN_MISMATCH

Il record CNAME non corrisponde ai valori previsti.

HOSTED_ZONE_NOT_FOUND

La zona ospitata specificata non è stata trovata.

INTERNAL_FAILURE

Si è verificato un errore interno. Prova a creare nuovamente la convalida del dominio.

DOMAIN_NOT_ALLOWED

L'emissione del dominio non è consentita. Il dominio potrebbe essere in un elenco limitato o potrebbe non soddisfare i requisiti di emissione.

CAA_ERROR

Un record DNS di Certification Authority (CAA) impedisce l'emissione di dati da parte di ACM per questo dominio. Assicurati che i tuoi record CAA consentano ad Amazon di emettere certificati.

TIMED_OUT

Il record CNAME non è stato rilevato entro 72 ore. Verifica che il record si sia propagato nel DNS e che corrisponda esattamente al nome e al valore previsti.

Creazione di una convalida del dominio

Puoi creare una convalida del dominio ACME utilizzando la console ACM o la CLI. AWS

Per creare una convalida del dominio (console)

  1. Accedi alla console di AWS gestione e apri la console ACM.

  2. Nel riquadro di navigazione a sinistra, sotto ACME, scegli Endpoints.

  3. Seleziona l'endpoint da configurare.

  4. Scegli la scheda Domini.

  5. Scegli Add domain (Aggiungi dominio).

  6. Per Nome di dominio, inserisci il nome di dominio (ad esempio,example.com).

  7. Configura le impostazioni dell'ambito per il dominio esatto, i sottodomini e i caratteri jolly.

  8. (Facoltativo) Per Hosted zone ID, inserisci un ID di zona ospitata Route 53 per il provisioning automatico di CNAME.

  9. (Facoltativo) In Tag, aggiungi uno o più tag alla configurazione del dominio.

  10. Scegli Aggiungi configurazione di dominio.

  11. Se non utilizzi il provisioning automatico di Route 53, esegui il provisioning del record CNAME nel tuo DNS. Il nome e il valore CNAME richiesti sono mostrati nei dettagli di configurazione del dominio.

  12. Attendi che lo stato cambi in. VALID

Per creare una convalida del dominio (AWS CLI)

Esegui il seguente comando per creare una convalida del dominio ACME:

aws acm create-acme-domain-validation \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000 \ --domain-name example.com \ --prevalidation-options '{ "DnsPrevalidation": { "DomainScope": { "ExactDomain": "ENABLED", "Subdomains": "ENABLED", "Wildcards": "DISABLED" }, "HostedZoneId": "Z1234567890" } }'

Per verificare lo stato e ottenere i dettagli di CNAME, esegui il comando seguente:

aws acm describe-acme-domain-validation \ --acme-domain-validation-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-domain-validation/11111111-1111-1111-1111-111111111111

Gestione delle convalide dei domini

È possibile eseguire le seguenti operazioni di gestione sulle convalide dei domini ACME:

Describe

Visualizza lo stato e i dettagli del record CNAME.

List

Visualizza tutte le convalide di dominio per un endpoint.

Aggiorna

Modifica la configurazione dell'ambito.

Elimina

Rimuovere una convalida del dominio. I certificati già emessi non sono interessati.