View a markdown version of this page

验证的域名所有权 AWS Certificate Manager 公共证书 - AWS Certificate Manager

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

验证的域名所有权 AWS Certificate Manager 公共证书

在 Amazon 证书颁发机构 (CA) 能够为您的网站颁发证书以前, AWS Certificate Manager (ACM) 必须先确认您拥有或可以控制请求中指定的所有域名。在申请证书时,您可以选择通过域名系统 (DNS) 验证、电子邮件验证或 HTTP 验证来证明您的所有权。

注意

验证仅适用于 ACM 颁发的公开信任证书。ACM 不会验证导入的证书或由私有 CA 签名的证书的域所有权。ACM 无法验证 Amazon VPC 私有托管区或任何其他私有域中的资源。有关更多信息,请参阅 排查证书验证问题

注意

如果您使用 ACME 证书自动化,则域验证的处理方式会有所不同。ACME 域名验证是由 PKI 管理员配置的永久资源,用于对域进行证书颁发预授权。ACME 客户端不执行实时验证挑战。有关更多信息,请参阅 ACME 域名验证

我们建议使用 DNS 验证而不是电子邮件验证,原因如下:

  • 如果您使用 Amazon Route 53 管理您的公有 DNS 记录,则可以直接通过 ACM 更新您的记录。

  • 只要 DNS-validated 证书仍在使用且 DNS 记录到位,ACM 就会自动续订证书。

  • Email-validated 证书需要域名所有者采取行动才能续订。ACM 会在到期前 45 天开始发送续订通知。这些通知将发送到该域的五个常用管理员地址中的一个或多个地址。通知中包含一个链接,域拥有者可以单击该链接以轻松续订。验证所有列出的域后,ACM 会颁发具有相同 ARN 的续订证书。

如果您无法编辑域的 DNS 数据库,则必须使用电子邮件验证

HTTP 验证可用于与一起使用的证书 CloudFront。此方法使用 HTTP 重定向来证明域所有权,并提供类似于 DNS 验证的自动续订。

注意

您可以将现有的通过电子邮件验证的公共证书迁移到 DNS 验证,同时保留证书 ARN。有关更多信息,请参阅 从电子邮件迁移到 DNS 验证