

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Convalida del dominio ACME
<a name="acm-acme-domain-validation"></a>

Le risorse di convalida dei domini ACME pre-autorizzano per quali domini un endpoint ACME può emettere certificati. A differenza della convalida dei domini ACM standard (che viene impostata come parte di una richiesta di certificato), le convalide dei domini ACME sono risorse persistenti che l'amministratore PKI configura in anticipo. Questa separazione consente ai proprietari delle applicazioni di richiedere certificati senza dover eseguire autonomamente la convalida del dominio.

Ogni convalida del dominio richiede un record CNAME in DNS. Si tratta dello stesso tipo di record CNAME utilizzato per la convalida DNS ACM standard. Tuttavia, le convalide dei domini ACME sono specifiche per i singoli endpoint. Endpoint diversi richiedono record CNAME separati, anche per lo stesso dominio.

## In che modo la convalida del dominio ACME si collega alla convalida ACM standard
<a name="acm-acme-dv-comparison"></a>

Entrambi i meccanismi utilizzano lo stesso formato di record CNAME e lo stesso scopo: dimostrare la proprietà del dominio inserendo un record specifico nel DNS, come descritto in. [AWS Certificate Manager Convalida DNS](dns-validation.md) In entrambi i casi, il CNAME delega la convalida continua del dominio ad ACM. Poiché il record rimanda a una destinazione gestita da ACM, ACM può riconvalidare la proprietà del dominio nel tempo senza ulteriori azioni da parte dell'utente. Questo è ciò che consente ad ACM di rinnovare automaticamente i certificati. L'elenco seguente descrive le differenze principali:
+ Con la convalida ACM standard, si stabilisce il CNAME come parte di una richiesta di certificato, ad esempio una chiamata a. `RequestCertificate`
+ La convalida del dominio ACME è una risorsa ACM persistente che un amministratore configura in anticipo, indipendentemente da ogni singola richiesta di certificato.
+ La convalida del dominio ACME include un ambito configurabile che consente di controllare se l'endpoint può emettere certificati per il dominio esatto, i relativi sottodomini o i nomi jolly. Per ulteriori informazioni, consulta [Ambito di convalida del dominio](#acm-acme-dv-scope).

## Ambito di convalida del dominio
<a name="acm-acme-dv-scope"></a>

Quando si crea una convalida del dominio, si configura un ambito che controlla quali certificati possono essere emessi utilizzando questa convalida. L'ambito ha tre impostazioni indipendenti. Per le definizioni di *dominio apex* e *sottodominio*, vedere. [Nomi di dominio](acm-concepts.md#concept-dn)

`ExactDomain` (`ENABLED`/`DISABLED`)  
Consenti i certificati per il dominio esatto specificato. Ad esempio, se si specifica il dominio apex`example.com`, questa impostazione consente i certificati per`example.com`.

`Subdomains` (`ENABLED`/`DISABLED`)  
Consenti i certificati per i sottodomini del dominio specificato (ad esempio, `www.example.com` o). `api.example.com`

`Wildcards` (`ENABLED`/`DISABLED`)  
Consenti [i certificati wildcard](acm-concepts.md#concept-wildcard) per il dominio specificato (ad esempio,). `*.example.com`

È possibile combinare queste impostazioni. La tabella seguente mostra esempi di combinazioni di ambiti.


**Combinazioni di ambiti di convalida del dominio**  

| DomainName | ExactDomain | Sottodomini | Caratteri jolly | Certificati consentiti | 
| --- | --- | --- | --- | --- | 
| esempio.com | ABILITATO | DISABILITATO | DISABILITATO | Solo example.com | 
| esempio.com | DISABILITATO | ABILITATO | DISABILITATO | sub.example.com, api.example.com e così via | 
| esempio.com | DISABILITATO | DISABILITATO | ABILITATO | Solo \*.example.com | 
| esempio.com | ABILITATO | ABILITATO | ABILITATO | example.com, qualsiasi sottodominio e \*.example.com | 
| internal.example.com | ABILITATO | ABILITATO | DISABILITATO | internal.example.com e i relativi sottodomini | 

## Status, ciclo di vita
<a name="acm-acme-dv-status"></a>

Dopo aver creato una convalida del dominio, ACM tenta di verificare il record CNAME per un massimo di 72 ore. Se il record non viene rilevato entro questo periodo, la convalida del dominio passa allo stato. `INVALID` Assicurati di effettuare il provisioning del record CNAME immediatamente dopo aver creato la convalida del dominio.

La convalida di un dominio ACME passa attraverso i seguenti stati:

`VALIDATING`  
Il record CNAME è in corso di verifica. ACM tenta di verificare il record per un massimo di 72 ore. Se il record non viene confermato entro questo periodo, lo stato passa a «`INVALID`Con un motivo di `TIMED_OUT` errore».

`VALID`  
Il record CNAME è confermato. La convalida del dominio è attiva e può essere utilizzata per l'emissione.

`INVALID`  
La verifica del record CNAME non è riuscita. Vedi i seguenti motivi di errore.

`DELETING`  
La convalida del dominio viene rimossa.

**Motivi del fallimento**

`ACCESS_DENIED`  
Autorizzazioni insufficienti per verificare il record DNS.

`DOMAIN_MISMATCH`  
Il record CNAME non corrisponde ai valori previsti.

`HOSTED_ZONE_NOT_FOUND`  
La zona ospitata specificata non è stata trovata.

`INTERNAL_FAILURE`  
Si è verificato un errore interno. Prova a creare nuovamente la convalida del dominio.

`DOMAIN_NOT_ALLOWED`  
L'emissione del dominio non è consentita. Il dominio potrebbe essere in un elenco limitato o potrebbe non soddisfare i requisiti di emissione.

`CAA_ERROR`  
Un record DNS di Certification Authority (CAA) impedisce l'emissione di dati da parte di ACM per questo dominio. Assicurati che i tuoi record CAA consentano ad Amazon di emettere certificati.

`TIMED_OUT`  
Il record CNAME non è stato rilevato entro 72 ore. Verifica che il record si sia propagato nel DNS e che corrisponda esattamente al nome e al valore previsti.

## Creazione di una convalida del dominio
<a name="acm-acme-dv-create"></a>

Puoi creare una convalida del dominio ACME utilizzando la console ACM o la CLI. AWS 

### Per creare una convalida del dominio (console)
<a name="acm-acme-dv-create-console"></a>

1. Accedi alla console di AWS gestione e apri la console ACM.

1. **Nel riquadro di navigazione a sinistra, sotto **ACME**, scegli Endpoints.**

1. Seleziona l'endpoint da configurare.

1. Scegli la scheda **Domini**.

1. Scegli **Add domain (Aggiungi dominio)**.

1. Per **Nome di dominio**, inserisci il nome di dominio (ad esempio,`example.com`).

1. Configura le impostazioni dell'ambito per il dominio esatto, i sottodomini e i caratteri jolly.

1. (Facoltativo) Per **Hosted zone ID, inserisci un ID** di zona ospitata Route 53 per il provisioning automatico di CNAME.

1. (Facoltativo) In **Tag**, aggiungi uno o più tag alla configurazione del dominio.

1. Scegli **Aggiungi configurazione di dominio**.

1. Se non utilizzi il provisioning automatico di Route 53, esegui il provisioning del record CNAME nel tuo DNS. Il nome e il valore CNAME richiesti sono mostrati nei dettagli di configurazione del dominio.

1. Attendi che lo stato cambi in. `VALID`

### Per creare una convalida del dominio (AWS CLI)
<a name="acm-acme-dv-create-cli"></a>

Esegui il seguente comando per creare una convalida del dominio ACME:

```
aws acm create-acme-domain-validation \
    --acme-endpoint-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}} \
    --domain-name {{example.com}} \
    --prevalidation-options '{
        "DnsPrevalidation": {
            "DomainScope": {
                "ExactDomain": "ENABLED",
                "Subdomains": "ENABLED",
                "Wildcards": "DISABLED"
            },
            "HostedZoneId": "{{Z1234567890}}"
        }
    }'
```

Per verificare lo stato e ottenere i dettagli di CNAME, esegui il comando seguente:

```
aws acm describe-acme-domain-validation \
    --acme-domain-validation-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}/acme-domain-validation/{{11111111-1111-1111-1111-111111111111}}
```

## Gestione delle convalide dei domini
<a name="acm-acme-dv-manage"></a>

È possibile eseguire le seguenti operazioni di gestione sulle convalide dei domini ACME:

Describe  
Visualizza lo stato e i dettagli del record CNAME.

List  
Visualizza tutte le convalide di dominio per un endpoint.

Aggiorna  
Modifica la configurazione dell'ambito.

Elimina  
Rimuovere una convalida del dominio. I certificati già emessi non sono interessati.