

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Solucionar problemas de automação de certificados ACME
<a name="troubleshooting-acme"></a>

Esta seção descreve problemas comuns com a automação de certificados ACME e como resolvê-los.

**Topics**
+ [Falhas do ACME não aparecem na guia Monitoramento do console](#troubleshooting-acme-monitoring)
+ [A validação do domínio não se torna válida](#troubleshooting-acme-dv)
+ [A emissão ou revogação do certificado falha com o acesso negado](#troubleshooting-acme-access-denied)
+ [A solicitação de certificado foi rejeitada](#troubleshooting-acme-rejected)
+ [A emissão do certificado falha com um erro DNS CNAME após a validação do domínio ter sido válida anteriormente](#troubleshooting-acme-cname-deleted)
+ [Falha no registro da conta](#troubleshooting-acme-account)
+ [O cliente ACME expira à espera do certificado](#troubleshooting-acme-timeout)

## Falhas do ACME não aparecem na guia Monitoramento do console
<a name="troubleshooting-acme-monitoring"></a>

A guia **Monitoramento** na página de detalhes do endpoint ACME no console do ACM mostra os eventos da etapa final da emissão do certificado — quando o ACM cria o certificado (consulte). [Monitoramento de endpoints ACME](acm-acme-endpoints.md#acm-acme-endpoint-monitoring) Se sua solicitação falhou antes dessa etapa, ela não aparecerá lá.

Algumas falhas ocorrem no início do processo, por exemplo, credenciais inválidas, um domínio não validado ou um domínio que o endpoint não permite. Seu cliente ACME recebe essas falhas diretamente.

Para diagnosticar essas falhas, use uma das seguintes opções:
+ **Verifique os registros do cliente ACME** — Seu cliente ACME registra o erro exato que o servidor retorna. Consulte a documentação do seu cliente para saber a localização dos arquivos de log.
+ **Ativar eventos de CloudTrail dados** — Para obter uma visão centralizada de todas as atividades da ACME em sua AWS conta para depuração ou auditoria, ative o registro de eventos de CloudTrail dados para endpoints ACM ACME. Para obter mais informações sobre esses eventos, consulte[Eventos de dados](acm-supported-actions-in-cloudtrail.md#ct-data-events).

## A validação do domínio não se torna válida
<a name="troubleshooting-acme-dv"></a>

Um endpoint ACME pode emitir certificados para um domínio somente após a validação do domínio atingir o `VALID` status. Se uma validação de domínio permanecer em `VALIDATING` vigor ou se tornar`INVALID`, verifique o seguinte:
+ Confirme se você provisionou o registro CNAME exatamente como mostrado nos detalhes de validação do domínio, incluindo o nome e o valor do registro. Para visualizar o registro necessário, use `DescribeAcmeDomainValidation` o console do ACM.
+ Se você forneceu uma zona hospedada do Route 53 para gerenciamento automático de registros, confirme se a ID da zona hospedada está correta e se o ACM tem acesso a ela.

`DescribeAcmeDomainValidation`relata um motivo de falha que indica a causa:
+ **`ACCESS_DENIED`:** o ACM não conseguiu acessar a zona hospedada para verificar ou criar o registro.
+ **`DOMAIN_MISMATCH`:** o registro CNAME não corresponde ao valor esperado.
+ **`HOSTED_ZONE_NOT_FOUND`:** a zona hospedada especificada não pôde ser encontrada.
+ **`TIMED_OUT`:** O registro não foi detectado dentro do tempo permitido. Verifique se o registro foi propagado no DNS.
+ **`INTERNAL_FAILURE`:** Ocorreu um erro interno. Tente novamente e, se o problema persistir, entre em contato com o AWS Support.

Para obter mais informações, consulte [Validação de domínio ACME](acm-acme-domain-validation.md).

## A emissão ou revogação do certificado falha com o acesso negado
<a name="troubleshooting-acme-access-denied"></a>

O ACM usa a função do IAM associada à vinculação de conta externa (EAB) do cliente para autorizar a emissão e a revogação. Se essas operações falharem com um erro de acesso negado, verifique o seguinte:
+ A política de confiança da função permite que o diretor de serviço da ACME (`acm-acme.amazonaws.com`) execute `sts:AssumeRole``sts:TagSession`, e. `sts:SetSourceIdentity` Se você adicionou uma `sts:RoleSessionName` condição `sts:SourceIdentity` or, confirme se ela permite os valores que o ACM usa.
+ A função é concedida `acm:RequestCertificate` para emissão ou `acm:RevokeCertificate` revogação.
+ Nenhuma política de controle de serviços (SCP) da AWS Organizations nega a operação. Os SCPs são aplicados no momento da emissão.

Para obter mais informações, consulte [IAM para automação de certificados ACME](security-iam-acme.md).

## A solicitação de certificado foi rejeitada
<a name="troubleshooting-acme-rejected"></a>

Se a solicitação de certificado de um cliente ACME for rejeitada, verifique o seguinte:
+ O domínio solicitado é coberto por uma validação de domínio em `VALID` status no endpoint, e o escopo da validação (domínio exato, subdomínios ou curingas) permite o nome solicitado. Para obter mais informações, consulte [Escopo de validação de domínio](acm-acme-domain-validation.md#acm-acme-dv-scope).
+ O algoritmo de chave do certificado é um dos algoritmos de chave permitidos pelo endpoint. Para obter mais informações, consulte [Configuração do endpoint](acm-acme-endpoints.md#acm-acme-endpoint-configuration).

## A emissão do certificado falha com um erro DNS CNAME após a validação do domínio ter sido válida anteriormente
<a name="troubleshooting-acme-cname-deleted"></a>

Uma validação de domínio ACME exige que seu registro CNAME permaneça no DNS enquanto a validação estiver em uso. Se o CNAME for removido depois que a validação do domínio atingir o `VALID` status, os pedidos de certificado desse domínio poderão falhar no momento da emissão, mesmo que o próprio recurso de validação do domínio tenha sido confirmado anteriormente.

Quando isso acontece, o cliente ACME vê a transição do pedido para o `invalid` status e o `error` campo do pedido contém um `type` de `urn:ietf:params:acme:error:dns` com um `detail` que nomeia os registros CNAME que não puderam ser resolvidos. Por exemplo:

```
{
    "status": "invalid",
    "error": {
        "type": "urn:ietf:params:acme:error:dns",
        "detail": "DNS CNAME records not found: [{{_a1b2c3d4e5f67890abcdef1234567890.example.com.}}]"
    },
    "identifiers": [{ "type": "dns", "value": "{{example.com}}" }],
    "authorizations": ["https://acm-acme-enroll.{{region}}.api.aws/{{00000000-0000-0000-0000-000000000000}}/authz/{{a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}"],
    "finalize": "https://acm-acme-enroll.{{region}}.api.aws/{{00000000-0000-0000-0000-000000000000}}/order/{{a1b2c3d4-5678-90ab-cdef-EXAMPLE22222}}/finalize",
    "expires": "2026-06-18T13:49:02Z"
}
```

Os clientes da ACME identificam o erro do pedido em sua própria saída. Por exemplo, o Certbot sai com o seguinte erro:

```
An unexpected error occurred:
DNS CNAME records not found: [{{_a1b2c3d4e5f67890abcdef1234567890.example.com.}}]
```

Se você configurou um armazenamento de dados de CloudTrail trilhas ou eventos para registrar eventos de dados do ACM, a falha também aparecerá no `IssueCertificate` CloudTrail evento abaixo`serviceEventDetails`, com o mesmo `errorType` e. `errorMessage` Para obter mais informações, consulte [Ações da API ACM suportadas no registro CloudTrail](acm-supported-actions-in-cloudtrail.md).

Para resolver o problema, restaure o registro CNAME listado no erro. Para encontrar o CNAME esperado para uma validação de domínio, use `DescribeAcmeDomainValidation` ou visualize a validação de domínio no console do ACM.

## Falha no registro da conta
<a name="troubleshooting-acme-account"></a>

Quando um cliente ACME registra uma conta em um endpoint, verifique o seguinte:
+ O cliente fornece credenciais externas de vinculação de conta (EAB) (o identificador da chave e a chave HMAC) durante o registro. O endpoint exige essas credenciais.
+ Se o endpoint exigir informações de contato, o cliente fornecerá um endereço de e-mail de contato durante o registro. Para obter mais informações, consulte [Vinculações de contas externas](acm-acme-eab.md).

## O cliente ACME expira à espera do certificado
<a name="troubleshooting-acme-timeout"></a>

A emissão do certificado por meio do endpoint ACM ACME pode levar até dois minutos. Se seu cliente ACME expirar antes de receber o certificado, aumente o tempo limite de emissão do cliente para pelo menos 120 segundos (2 minutos).

Para o Certbot, use a `--issuance-timeout` bandeira:

```
certbot certonly --issuance-timeout 120 ...
```

Para outros clientes ACME, consulte a documentação do seu cliente para obter a configuração de tempo limite equivalente.