

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Risolvi i problemi di automazione dei certificati ACME
<a name="troubleshooting-acme"></a>

Questa sezione descrive i problemi più comuni relativi all'automazione dei certificati ACME e come risolverli.

**Topics**
+ [Gli errori ACME non vengono visualizzati nella scheda Monitoraggio della console](#troubleshooting-acme-monitoring)
+ [La convalida del dominio non diventa valida](#troubleshooting-acme-dv)
+ [L'emissione o la revoca del certificato fallisce e l'accesso è negato](#troubleshooting-acme-access-denied)
+ [La richiesta di certificato viene rifiutata](#troubleshooting-acme-rejected)
+ [L'emissione del certificato non riesce con un errore DNS CNAME dopo che la convalida del dominio era precedentemente valida](#troubleshooting-acme-cname-deleted)
+ [La registrazione dell'account non riesce](#troubleshooting-acme-account)
+ [Il client ACME va in timeout in attesa del certificato](#troubleshooting-acme-timeout)

## Gli errori ACME non vengono visualizzati nella scheda Monitoraggio della console
<a name="troubleshooting-acme-monitoring"></a>

La scheda **Monitoraggio** nella pagina dei dettagli dell'endpoint ACME nella console ACM mostra gli eventi relativi alla fase finale dell'emissione del certificato, ovvero quando ACM crea il certificato (vedi). [Monitoraggio degli endpoint ACME](acm-acme-endpoints.md#acm-acme-endpoint-monitoring) Se la richiesta non è riuscita prima di quel passaggio, non viene visualizzata.

Alcuni errori si verificano nelle fasi iniziali del processo, ad esempio credenziali non valide, un dominio non convalidato o un dominio non consentito dall'endpoint. Il tuo client ACME riceve direttamente questi errori.

Per diagnosticare questi errori, utilizzate una delle seguenti opzioni:
+ **Controlla i log del client ACME: il client** ACME registra l'errore esatto restituito dal server. Consulta la documentazione del tuo cliente per la posizione dei suoi file di registro.
+ **Abilita gli eventi CloudTrail relativi ai dati**: per ottenere una visione centralizzata di tutte le attività ACME nel tuo AWS account per il debug o il controllo, abilita la registrazione degli eventi relativi ai CloudTrail dati per gli endpoint ACM ACME. Per ulteriori informazioni su questi eventi, vedere[Eventi di dati](acm-supported-actions-in-cloudtrail.md#ct-data-events).

## La convalida del dominio non diventa valida
<a name="troubleshooting-acme-dv"></a>

Un endpoint ACME può emettere certificati per un dominio solo dopo che la convalida del dominio ha raggiunto lo stato. `VALID` Se la convalida di un dominio rimane valida `VALIDATING` o lo diventa`INVALID`, verifica quanto segue:
+ Conferma di aver effettuato il provisioning del record CNAME esattamente come mostrato nei dettagli di convalida del dominio, inclusi sia il nome che il valore del record. Per visualizzare il record richiesto, usa `DescribeAcmeDomainValidation` o la console ACM.
+ Se hai fornito una zona ospitata su Route 53 per la gestione automatica dei record, conferma che l'ID della zona ospitata sia corretto e che ACM vi abbia accesso.

`DescribeAcmeDomainValidation`riporta un motivo dell'errore che ne indica la causa:
+ **`ACCESS_DENIED`:** ACM non è riuscito ad accedere alla zona ospitata per verificare o creare il record.
+ **`DOMAIN_MISMATCH`:** il record CNAME non corrisponde al valore previsto.
+ **`HOSTED_ZONE_NOT_FOUND`:** La zona ospitata specificata non è stata trovata.
+ **`TIMED_OUT`:** Il record non è stato rilevato entro il tempo consentito. Verifica che il record si sia propagato nel DNS.
+ **`INTERNAL_FAILURE`:** si è verificato un errore interno. Riprova e, se il problema persiste, contatta l' AWS assistenza.

Per ulteriori informazioni, consulta [Convalida del dominio ACME](acm-acme-domain-validation.md).

## L'emissione o la revoca del certificato fallisce e l'accesso è negato
<a name="troubleshooting-acme-access-denied"></a>

ACM utilizza il ruolo IAM associato all'associazione dell'account esterno (EAB) del cliente per autorizzare l'emissione e la revoca. Se queste operazioni falliscono con un errore di accesso negato, verifica quanto segue:
+ La politica di fiducia del ruolo consente al servizio ACME principal (`acm-acme.amazonaws.com`) di eseguire `sts:AssumeRole``sts:TagSession`, e`sts:SetSourceIdentity`. Se hai aggiunto una `sts:RoleSessionName` condizione `sts:SourceIdentity` or, conferma che consenta i valori utilizzati da ACM.
+ Il ruolo concede `acm:RequestCertificate` per l'emissione o `acm:RevokeCertificate` la revoca.
+ No AWS Organizations service control policy (SCP) nega l'operazione. Gli SCP vengono applicati al momento dell'emissione.

Per ulteriori informazioni, consulta [IAM per l'automazione dei certificati ACME](security-iam-acme.md).

## La richiesta di certificato viene rifiutata
<a name="troubleshooting-acme-rejected"></a>

Se la richiesta di certificato di un cliente ACME viene rifiutata, controlla quanto segue:
+ Il dominio richiesto è coperto da uno `VALID` status di convalida del dominio sull'endpoint e l'ambito della convalida (dominio esatto, sottodomini o wildcard) consente il nome richiesto. Per ulteriori informazioni, consulta [Ambito di convalida del dominio](acm-acme-domain-validation.md#acm-acme-dv-scope).
+ L'algoritmo chiave del certificato è uno degli algoritmi chiave consentiti dall'endpoint. Per ulteriori informazioni, consulta [Configurazione dell'endpoint](acm-acme-endpoints.md#acm-acme-endpoint-configuration).

## L'emissione del certificato non riesce con un errore DNS CNAME dopo che la convalida del dominio era precedentemente valida
<a name="troubleshooting-acme-cname-deleted"></a>

La convalida di un dominio ACME richiede che il relativo record CNAME rimanga nel DNS per tutto il tempo in cui la convalida è in uso. Se il CNAME viene rimosso dopo che la convalida del dominio ha raggiunto `VALID` lo stato, gli ordini di certificato per quel dominio possono avere esito negativo al momento dell'emissione, anche se la risorsa di convalida del dominio stessa è stata confermata in precedenza.

Quando ciò accade, il client ACME vede l'ordine passare allo `invalid` stato e il `error` campo dell'ordine riporta un `type` simbolo `urn:ietf:params:acme:error:dns` con a `detail` che nomina i record CNAME che non è stato possibile risolvere. Ad esempio:

```
{
    "status": "invalid",
    "error": {
        "type": "urn:ietf:params:acme:error:dns",
        "detail": "DNS CNAME records not found: [{{_a1b2c3d4e5f67890abcdef1234567890.example.com.}}]"
    },
    "identifiers": [{ "type": "dns", "value": "{{example.com}}" }],
    "authorizations": ["https://acm-acme-enroll.{{region}}.api.aws/{{00000000-0000-0000-0000-000000000000}}/authz/{{a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}"],
    "finalize": "https://acm-acme-enroll.{{region}}.api.aws/{{00000000-0000-0000-0000-000000000000}}/order/{{a1b2c3d4-5678-90ab-cdef-EXAMPLE22222}}/finalize",
    "expires": "2026-06-18T13:49:02Z"
}
```

I clienti ACME evidenziano l'errore dell'ordine nel proprio output. Ad esempio, Certbot esce con il seguente errore:

```
An unexpected error occurred:
DNS CNAME records not found: [{{_a1b2c3d4e5f67890abcdef1234567890.example.com.}}]
```

Se hai configurato un CloudTrail trail o event data store per registrare gli eventi relativi ai dati ACM, l'errore viene visualizzato anche nell'`IssueCertificate` CloudTrail evento sotto`serviceEventDetails`, con la stessa e. `errorType` `errorMessage` Per ulteriori informazioni, consulta [Azioni API ACM supportate nella registrazione CloudTrail](acm-supported-actions-in-cloudtrail.md).

Per risolvere il problema, ripristina il record CNAME elencato nell'errore. Per trovare il CNAME previsto per la convalida di un dominio, utilizza `DescribeAcmeDomainValidation` o visualizza la convalida del dominio nella console ACM.

## La registrazione dell'account non riesce
<a name="troubleshooting-acme-account"></a>

Quando un cliente ACME registra un account con un endpoint, verifica quanto segue:
+ Il client fornisce credenziali EAB (External Account Binding) (l'identificatore di chiave e la chiave HMAC) durante la registrazione. L'endpoint richiede queste credenziali.
+ Se l'endpoint richiede informazioni di contatto, il cliente fornisce un indirizzo e-mail di contatto durante la registrazione. Per ulteriori informazioni, consulta [Associazioni di account esterni](acm-acme-eab.md).

## Il client ACME va in timeout in attesa del certificato
<a name="troubleshooting-acme-timeout"></a>

L'emissione del certificato tramite l'endpoint ACM ACME può richiedere fino a due minuti. Se il client ACME scade prima di ricevere il certificato, aumenta il timeout di emissione del cliente ad almeno 120 secondi (2 minuti).

Per Certbot, usa il flag: `--issuance-timeout`

```
certbot certonly --issuance-timeout 120 ...
```

Per altri client ACME, consulta la documentazione del cliente per la configurazione del timeout equivalente.