Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Risolvi i problemi di automazione dei certificati ACME
Questa sezione descrive i problemi più comuni relativi all'automazione dei certificati ACME e come risolverli.
Argomenti
Gli errori ACME non vengono visualizzati nella scheda Monitoraggio della console
La scheda Monitoraggio nella pagina dei dettagli dell'endpoint ACME nella console ACM mostra gli eventi relativi alla fase finale dell'emissione del certificato, ovvero quando ACM crea il certificato (vedi). Monitoraggio degli endpoint ACME Se la richiesta non è riuscita prima di quel passaggio, non viene visualizzata.
Alcuni errori si verificano nelle fasi iniziali del processo, ad esempio credenziali non valide, un dominio non convalidato o un dominio non consentito dall'endpoint. Il tuo client ACME riceve direttamente questi errori.
Per diagnosticare questi errori, utilizzate una delle seguenti opzioni:
-
Controlla i log del client ACME: il client ACME registra l'errore esatto restituito dal server. Consulta la documentazione del tuo cliente per la posizione dei suoi file di registro.
-
Abilita gli eventi CloudTrail relativi ai dati: per ottenere una visione centralizzata di tutte le attività ACME nel tuo AWS account per il debug o il controllo, abilita la registrazione degli eventi relativi ai CloudTrail dati per gli endpoint ACM ACME. Per ulteriori informazioni su questi eventi, vedereEventi di dati.
La convalida del dominio non diventa valida
Un endpoint ACME può emettere certificati per un dominio solo dopo che la convalida del dominio ha raggiunto lo stato. VALID Se la convalida di un dominio rimane valida VALIDATING o lo diventaINVALID, verifica quanto segue:
-
Conferma di aver effettuato il provisioning del record CNAME esattamente come mostrato nei dettagli di convalida del dominio, inclusi sia il nome che il valore del record. Per visualizzare il record richiesto, usa
DescribeAcmeDomainValidationo la console ACM. -
Se hai fornito una zona ospitata su Route 53 per la gestione automatica dei record, conferma che l'ID della zona ospitata sia corretto e che ACM vi abbia accesso.
DescribeAcmeDomainValidationriporta un motivo dell'errore che ne indica la causa:
-
ACCESS_DENIED: ACM non è riuscito ad accedere alla zona ospitata per verificare o creare il record. -
DOMAIN_MISMATCH: il record CNAME non corrisponde al valore previsto. -
HOSTED_ZONE_NOT_FOUND: La zona ospitata specificata non è stata trovata. -
TIMED_OUT: Il record non è stato rilevato entro il tempo consentito. Verifica che il record si sia propagato nel DNS. -
INTERNAL_FAILURE: si è verificato un errore interno. Riprova e, se il problema persiste, contatta l' AWS assistenza.
Per ulteriori informazioni, consulta Convalida del dominio ACME.
L'emissione o la revoca del certificato fallisce e l'accesso è negato
ACM utilizza il ruolo IAM associato all'associazione dell'account esterno (EAB) del cliente per autorizzare l'emissione e la revoca. Se queste operazioni falliscono con un errore di accesso negato, verifica quanto segue:
-
La politica di fiducia del ruolo consente al servizio ACME principal (
acm-acme.amazonaws.com) di eseguirests:AssumeRolests:TagSession, ests:SetSourceIdentity. Se hai aggiunto unasts:RoleSessionNamecondizionests:SourceIdentityor, conferma che consenta i valori utilizzati da ACM. -
Il ruolo concede
acm:RequestCertificateper l'emissione oacm:RevokeCertificatela revoca. -
No AWS Organizations service control policy (SCP) nega l'operazione. Gli SCP vengono applicati al momento dell'emissione.
Per ulteriori informazioni, consulta IAM per l'automazione dei certificati ACME.
La richiesta di certificato viene rifiutata
Se la richiesta di certificato di un cliente ACME viene rifiutata, controlla quanto segue:
-
Il dominio richiesto è coperto da uno
VALIDstatus di convalida del dominio sull'endpoint e l'ambito della convalida (dominio esatto, sottodomini o wildcard) consente il nome richiesto. Per ulteriori informazioni, consulta Ambito di convalida del dominio. -
L'algoritmo chiave del certificato è uno degli algoritmi chiave consentiti dall'endpoint. Per ulteriori informazioni, consulta Configurazione dell'endpoint.
L'emissione del certificato non riesce con un errore DNS CNAME dopo che la convalida del dominio era precedentemente valida
La convalida di un dominio ACME richiede che il relativo record CNAME rimanga nel DNS per tutto il tempo in cui la convalida è in uso. Se il CNAME viene rimosso dopo che la convalida del dominio ha raggiunto VALID lo stato, gli ordini di certificato per quel dominio possono avere esito negativo al momento dell'emissione, anche se la risorsa di convalida del dominio stessa è stata confermata in precedenza.
Quando ciò accade, il client ACME vede l'ordine passare allo invalid stato e il error campo dell'ordine riporta un type simbolo urn:ietf:params:acme:error:dns con a detail che nomina i record CNAME che non è stato possibile risolvere. Ad esempio:
{
"status": "invalid",
"error": {
"type": "urn:ietf:params:acme:error:dns",
"detail": "DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]"
},
"identifiers": [{ "type": "dns", "value": "example.com" }],
"authorizations": ["https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/authz/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"],
"finalize": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/order/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222/finalize",
"expires": "2026-06-18T13:49:02Z"
}
I clienti ACME evidenziano l'errore dell'ordine nel proprio output. Ad esempio, Certbot esce con il seguente errore:
An unexpected error occurred:
DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]
Se hai configurato un CloudTrail trail o event data store per registrare gli eventi relativi ai dati ACM, l'errore viene visualizzato anche nell'IssueCertificate CloudTrail evento sottoserviceEventDetails, con la stessa e. errorType errorMessage Per ulteriori informazioni, consulta Azioni API ACM supportate nella registrazione CloudTrail.
Per risolvere il problema, ripristina il record CNAME elencato nell'errore. Per trovare il CNAME previsto per la convalida di un dominio, utilizza DescribeAcmeDomainValidation o visualizza la convalida del dominio nella console ACM.
La registrazione dell'account non riesce
Quando un cliente ACME registra un account con un endpoint, verifica quanto segue:
-
Il client fornisce credenziali EAB (External Account Binding) (l'identificatore di chiave e la chiave HMAC) durante la registrazione. L'endpoint richiede queste credenziali.
-
Se l'endpoint richiede informazioni di contatto, il cliente fornisce un indirizzo e-mail di contatto durante la registrazione. Per ulteriori informazioni, consulta Associazioni di account esterni.
Il client ACME va in timeout in attesa del certificato
L'emissione del certificato tramite l'endpoint ACM ACME può richiedere fino a due minuti. Se il client ACME scade prima di ricevere il certificato, aumenta il timeout di emissione del cliente ad almeno 120 secondi (2 minuti).
Per Certbot, usa il flag: --issuance-timeout
certbot certonly --issuance-timeout 120 ...
Per altri client ACME, consulta la documentazione del cliente per la configurazione del timeout equivalente.