As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Solucionar problemas de automação de certificados ACME
Esta seção descreve problemas comuns com a automação de certificados ACME e como resolvê-los.
Tópicos
Falhas do ACME não aparecem na guia Monitoramento do console
A guia Monitoramento na página de detalhes do endpoint ACME no console do ACM mostra os eventos da etapa final da emissão do certificado — quando o ACM cria o certificado (consulte). Monitoramento de endpoints ACME Se sua solicitação falhou antes dessa etapa, ela não aparecerá lá.
Algumas falhas ocorrem no início do processo, por exemplo, credenciais inválidas, um domínio não validado ou um domínio que o endpoint não permite. Seu cliente ACME recebe essas falhas diretamente.
Para diagnosticar essas falhas, use uma das seguintes opções:
-
Verifique os registros do cliente ACME — Seu cliente ACME registra o erro exato que o servidor retorna. Consulte a documentação do seu cliente para saber a localização dos arquivos de log.
-
Ativar eventos de CloudTrail dados — Para obter uma visão centralizada de todas as atividades da ACME em sua AWS conta para depuração ou auditoria, ative o registro de eventos de CloudTrail dados para endpoints ACM ACME. Para obter mais informações sobre esses eventos, consulteEventos de dados.
A validação do domínio não se torna válida
Um endpoint ACME pode emitir certificados para um domínio somente após a validação do domínio atingir o VALID status. Se uma validação de domínio permanecer em VALIDATING vigor ou se tornarINVALID, verifique o seguinte:
-
Confirme se você provisionou o registro CNAME exatamente como mostrado nos detalhes de validação do domínio, incluindo o nome e o valor do registro. Para visualizar o registro necessário, use
DescribeAcmeDomainValidationo console do ACM. -
Se você forneceu uma zona hospedada do Route 53 para gerenciamento automático de registros, confirme se a ID da zona hospedada está correta e se o ACM tem acesso a ela.
DescribeAcmeDomainValidationrelata um motivo de falha que indica a causa:
-
ACCESS_DENIED: o ACM não conseguiu acessar a zona hospedada para verificar ou criar o registro. -
DOMAIN_MISMATCH: o registro CNAME não corresponde ao valor esperado. -
HOSTED_ZONE_NOT_FOUND: a zona hospedada especificada não pôde ser encontrada. -
TIMED_OUT: O registro não foi detectado dentro do tempo permitido. Verifique se o registro foi propagado no DNS. -
INTERNAL_FAILURE: Ocorreu um erro interno. Tente novamente e, se o problema persistir, entre em contato com o AWS Support.
Para obter mais informações, consulte Validação de domínio ACME.
A emissão ou revogação do certificado falha com o acesso negado
O ACM usa a função do IAM associada à vinculação de conta externa (EAB) do cliente para autorizar a emissão e a revogação. Se essas operações falharem com um erro de acesso negado, verifique o seguinte:
-
A política de confiança da função permite que o diretor de serviço da ACME (
acm-acme.amazonaws.com) executests:AssumeRolests:TagSession, e.sts:SetSourceIdentitySe você adicionou umasts:RoleSessionNamecondiçãosts:SourceIdentityor, confirme se ela permite os valores que o ACM usa. -
A função é concedida
acm:RequestCertificatepara emissão ouacm:RevokeCertificaterevogação. -
Nenhuma política de controle de serviços (SCP) da AWS Organizations nega a operação. Os SCPs são aplicados no momento da emissão.
Para obter mais informações, consulte IAM para automação de certificados ACME.
A solicitação de certificado foi rejeitada
Se a solicitação de certificado de um cliente ACME for rejeitada, verifique o seguinte:
-
O domínio solicitado é coberto por uma validação de domínio em
VALIDstatus no endpoint, e o escopo da validação (domínio exato, subdomínios ou curingas) permite o nome solicitado. Para obter mais informações, consulte Escopo de validação de domínio. -
O algoritmo de chave do certificado é um dos algoritmos de chave permitidos pelo endpoint. Para obter mais informações, consulte Configuração do endpoint.
A emissão do certificado falha com um erro DNS CNAME após a validação do domínio ter sido válida anteriormente
Uma validação de domínio ACME exige que seu registro CNAME permaneça no DNS enquanto a validação estiver em uso. Se o CNAME for removido depois que a validação do domínio atingir o VALID status, os pedidos de certificado desse domínio poderão falhar no momento da emissão, mesmo que o próprio recurso de validação do domínio tenha sido confirmado anteriormente.
Quando isso acontece, o cliente ACME vê a transição do pedido para o invalid status e o error campo do pedido contém um type de urn:ietf:params:acme:error:dns com um detail que nomeia os registros CNAME que não puderam ser resolvidos. Por exemplo:
{
"status": "invalid",
"error": {
"type": "urn:ietf:params:acme:error:dns",
"detail": "DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]"
},
"identifiers": [{ "type": "dns", "value": "example.com" }],
"authorizations": ["https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/authz/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"],
"finalize": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/order/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222/finalize",
"expires": "2026-06-18T13:49:02Z"
}
Os clientes da ACME identificam o erro do pedido em sua própria saída. Por exemplo, o Certbot sai com o seguinte erro:
An unexpected error occurred:
DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]
Se você configurou um armazenamento de dados de CloudTrail trilhas ou eventos para registrar eventos de dados do ACM, a falha também aparecerá no IssueCertificate CloudTrail evento abaixoserviceEventDetails, com o mesmo errorType e. errorMessage Para obter mais informações, consulte Ações da API ACM suportadas no registro CloudTrail.
Para resolver o problema, restaure o registro CNAME listado no erro. Para encontrar o CNAME esperado para uma validação de domínio, use DescribeAcmeDomainValidation ou visualize a validação de domínio no console do ACM.
Falha no registro da conta
Quando um cliente ACME registra uma conta em um endpoint, verifique o seguinte:
-
O cliente fornece credenciais externas de vinculação de conta (EAB) (o identificador da chave e a chave HMAC) durante o registro. O endpoint exige essas credenciais.
-
Se o endpoint exigir informações de contato, o cliente fornecerá um endereço de e-mail de contato durante o registro. Para obter mais informações, consulte Vinculações de contas externas.
O cliente ACME expira à espera do certificado
A emissão do certificado por meio do endpoint ACM ACME pode levar até dois minutos. Se seu cliente ACME expirar antes de receber o certificado, aumente o tempo limite de emissão do cliente para pelo menos 120 segundos (2 minutos).
Para o Certbot, use a --issuance-timeout bandeira:
certbot certonly --issuance-timeout 120 ...
Para outros clientes ACME, consulte a documentação do seu cliente para obter a configuração de tempo limite equivalente.