翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
ACME 証明書の自動化のトラブルシューティング
このセクションでは、ACME 証明書の自動化に関する一般的な問題とその解決方法について説明します。
トピック
コンソールのモニタリングタブに ACME 障害が表示されない
ACM コンソールの ACME エンドポイントの詳細ページのモニタリングタブには、ACM が証明書を作成するときの証明書発行の最終ステップのイベントが表示されます (「」を参照ACME エンドポイントのモニタリング)。そのステップの前にリクエストが失敗した場合は、そこには表示されません。
プロセスの早い段階でエラーが発生する場合があります。たとえば、無効な認証情報、検証されていないドメイン、エンドポイントが許可しないドメインなどです。ACME クライアントは、これらの障害を直接受け取ります。
これらの障害を診断するには、次のいずれかのオプションを使用します。
-
ACME クライアントログを確認する — ACME クライアントは、サーバーが返す正確なエラーを記録します。ログファイルの場所については、クライアントのドキュメントを参照してください。
-
CloudTrail データイベントを有効にする — デバッグまたは監査のために AWS アカウント内のすべての ACME アクティビティを一元的に表示するには、ACM ACME エンドポイントの CloudTrail データイベントログ記録を有効にします。これらのイベントの詳細については、「」を参照してくださいデータイベント。
ドメイン検証が有効にならない
ACME エンドポイントは、ドメインの検証が VALIDステータスに達した後にのみ、ドメインの証明書を発行できます。ドメイン検証が にとどまるVALIDATINGか、 になった場合はINVALID、以下を確認してください。
-
レコード名と値の両方を含め、ドメイン検証の詳細に示されているとおりに CNAME レコードをプロビジョニングしたことを確認します。必要なレコードを表示するには、
DescribeAcmeDomainValidationまたは ACM コンソールを使用します。 -
自動レコード管理用に Route 53 ホストゾーンを指定した場合は、ホストゾーン ID が正しく、ACM がそれにアクセスできることを確認します。
DescribeAcmeDomainValidation は、原因を示す失敗の理由を報告します。
-
ACCESS_DENIED: ACM はホストゾーンにアクセスしてレコードを確認または作成できませんでした。 -
DOMAIN_MISMATCH: CNAME レコードが想定値と一致しません。 -
HOSTED_ZONE_NOT_FOUND: 指定されたホストゾーンが見つかりませんでした。 -
TIMED_OUT: 許可された時間内にレコードが検出されませんでした。レコードが DNS で伝播されていることを確認します。 -
INTERNAL_FAILURE: 内部エラーが発生しました。もう一度試し、問題が解決しない場合は、 AWS サポートにお問い合わせください。
詳細については、「ACME ドメインの検証」を参照してください。
証明書の発行または取り消しがアクセス拒否で失敗する
ACM は、クライアントの外部アカウントバインディング (EAB) に関連付けられた IAM ロールを使用して、発行と取り消しを承認します。これらのオペレーションがアクセス拒否エラーで失敗する場合は、以下を確認してください。
-
ロールの信頼ポリシーにより、ACME サービスプリンシパル (
acm-acme.amazonaws.com) はsts:AssumeRole、sts:TagSession、および を実行できますsts:SetSourceIdentity。sts:SourceIdentityまたはsts:RoleSessionName条件を追加した場合は、ACM が使用する値が許可されていることを確認します。 -
ロールは、
acm:RequestCertificate発行または取り消しacm:RevokeCertificateのために を付与します。 -
AWS Organizations サービスコントロールポリシー (SCP) はオペレーションを拒否しません。SCPsは発行時に適用されます。
詳細については、「ACME 証明書自動化用の IAM」を参照してください。
証明書リクエストが拒否されました
ACME クライアントの証明書リクエストが拒否された場合は、以下を確認してください。
-
リクエストされたドメインは、エンドポイント
VALIDのステータスのドメイン検証の対象となり、検証の範囲 (正確なドメイン、サブドメイン、またはワイルドカード) ではリクエストされた名前が許可されます。詳細については、「ドメイン検証スコープ」を参照してください。 -
証明書のキーアルゴリズムは、エンドポイントで許可されているキーアルゴリズムの 1 つです。詳細については、「エンドポイント設定」を参照してください。
ドメイン検証が以前に有効だった後、DNS CNAME エラーで証明書の発行が失敗する
ACME ドメインの検証では、検証が使用中である限り、CNAME レコードを DNS に保持する必要があります。ドメイン検証がVALIDステータスに達した後に CNAME が削除されると、ドメイン検証リソース自体が以前に確認されていても、そのドメインの証明書の注文は発行時に失敗する可能性があります。
この場合、ACME クライアントは注文がinvalidステータスに移行し、注文の error フィールドには解決できなかった CNAME レコードという名前detailの typeurn:ietf:params:acme:error:dnsが として含まれます。例えば、次のようになります。
{
"status": "invalid",
"error": {
"type": "urn:ietf:params:acme:error:dns",
"detail": "DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]"
},
"identifiers": [{ "type": "dns", "value": "example.com" }],
"authorizations": ["https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/authz/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"],
"finalize": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/order/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222/finalize",
"expires": "2026-06-18T13:49:02Z"
}
ACME クライアントは、独自の出力に注文のエラーを表示します。たとえば、Certbot は次のエラーで終了します。
An unexpected error occurred:
DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]
ACM データイベントを記録するように CloudTrail 証跡またはイベントデータストアを設定している場合、障害は serviceEventDetailsの IssueCertificate CloudTrail イベントにも同じ errorTypeと で表示されますerrorMessage。詳細については、「CloudTrail ロギングでサポートされている ACM API アクション」を参照してください。
この問題を解決するには、エラーにリストされている CNAME レコードを復元します。ドメイン検証に予想される CNAME を見つけるには、 を使用するDescribeAcmeDomainValidationか、ACM コンソールでドメイン検証を表示します。
アカウント登録が失敗する
ACME クライアントがアカウントをエンドポイントに登録するときは、以下を確認してください。
-
クライアントは、登録時に外部アカウントバインディング (EAB) 認証情報 (キー識別子と HMAC キー) を提供します。エンドポイントには、これらの認証情報が必要です。
-
エンドポイントに連絡先情報が必要な場合、クライアントは登録時に連絡先 E メールアドレスを提供します。詳細については、「外部アカウントのバインディング」を参照してください。
ACME クライアントが証明書の待機をタイムアウトする
ACM ACME エンドポイントを介した証明書の発行には、最大 2 分かかる場合があります。ACME クライアントが証明書を受け取る前にタイムアウトした場合は、クライアントの発行タイムアウトを少なくとも 120 秒 (2 分) に増やします。
Certbot の場合は、 --issuance-timeoutフラグを使用します。
certbot certonly --issuance-timeout 120 ...
他の ACME クライアントについては、同等のタイムアウト設定についてクライアントのドキュメントを参照してください。