AWS ACM域名所有权验证失败求助(Cloudflare/Hostinger环境)
AWS证书DNS验证失败的排查与解决
核心排查与修复步骤
1. 严格匹配CNAME记录格式
AWS提供的CNAME验证记录开头带有下划线_(例如_abc123.mydomain.com),必须完全原样复制到Cloudflare DNS中,包括下划线。很多验证失败都是因为遗漏了下划线或修改了字符。
- 核对Cloudflare中的CNAME名称、值与AWS给出的内容完全一致,无任何增删
- 不要手动添加或删除末尾的点(
.),Cloudflare会自动处理
2. 确认Cloudflare DNS基础设置
即使设置了「仅DNS」模式,仍需检查:
- 将记录TTL临时改为300秒(5分钟),加快DNS传播速度
- 确认域名注册商处的Nameservers已完全切换到Cloudflare提供的服务器,避免DNS解析走旧服务商导致验证失败
3. 精准验证DNS解析结果
使用dig命令针对AWS给出的CNAME名称查询,而非主域名:
dig _xxxxxx.mydomain.com CNAME
- 确保返回的CNAME值与AWS提供的完全匹配
- 切换不同网络环境(如手机4G)查询,确认全球解析一致性
4. 查看AWS侧的验证细节
- 进入AWS Certificate Manager(ACM),查看证书验证状态的具体错误提示
- 通过CloudTrail日志检索证书验证相关事件,获取更详细的失败原因
5. 排查域名所有权相关问题
- 确认域名WHOIS信息中的邮箱有效,AWS可能会向admin@、postmaster@等域名关联邮箱发送验证邮件,即使选择DNS验证,部分场景仍需邮箱辅助验证
- 检查域名是否处于锁定状态,或存在DNSSEC配置冲突导致解析异常
替代解决方案
如果DNS验证始终无法通过,可切换为邮件验证:重新在ACM申请证书时选择邮件验证,AWS会发送验证链接到域名的官方关联邮箱,点击即可完成验证,不受DNS配置限制。
内容的提问来源于stack exchange,提问作者Juan
相关产品推荐
相关产品推荐

