You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS ACM域名所有权验证失败求助(Cloudflare/Hostinger环境)

AWS证书DNS验证失败的排查与解决

核心排查与修复步骤

1. 严格匹配CNAME记录格式

AWS提供的CNAME验证记录开头带有下划线_(例如_abc123.mydomain.com),必须完全原样复制到Cloudflare DNS中,包括下划线。很多验证失败都是因为遗漏了下划线或修改了字符。

  • 核对Cloudflare中的CNAME名称、值与AWS给出的内容完全一致,无任何增删
  • 不要手动添加或删除末尾的点(.),Cloudflare会自动处理

2. 确认Cloudflare DNS基础设置

即使设置了「仅DNS」模式,仍需检查:

  • 将记录TTL临时改为300秒(5分钟),加快DNS传播速度
  • 确认域名注册商处的Nameservers已完全切换到Cloudflare提供的服务器,避免DNS解析走旧服务商导致验证失败

3. 精准验证DNS解析结果

使用dig命令针对AWS给出的CNAME名称查询,而非主域名:

dig _xxxxxx.mydomain.com CNAME
  • 确保返回的CNAME值与AWS提供的完全匹配
  • 切换不同网络环境(如手机4G)查询,确认全球解析一致性

4. 查看AWS侧的验证细节

  • 进入AWS Certificate Manager(ACM),查看证书验证状态的具体错误提示
  • 通过CloudTrail日志检索证书验证相关事件,获取更详细的失败原因

5. 排查域名所有权相关问题

  • 确认域名WHOIS信息中的邮箱有效,AWS可能会向admin@、postmaster@等域名关联邮箱发送验证邮件,即使选择DNS验证,部分场景仍需邮箱辅助验证
  • 检查域名是否处于锁定状态,或存在DNSSEC配置冲突导致解析异常

替代解决方案

如果DNS验证始终无法通过,可切换为邮件验证:重新在ACM申请证书时选择邮件验证,AWS会发送验证链接到域名的官方关联邮箱,点击即可完成验证,不受DNS配置限制。

内容的提问来源于stack exchange,提问作者Juan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 15:32:41