Route 53绑定CloudFront遇问题及ACM证书相关疑问求助
问题解决指南:Route53 + CloudFront + ACM 配置问题
一、Route53别名指向CloudFront时看不到分发的原因
- 区域锁定为us-east-1是AWS的硬性规则:尽管Route53和CloudFront都是全局服务,但指向CloudFront的别名记录必须在美东(弗吉尼亚北部)区域的控制台操作,这个提示是正常逻辑,并非故障。
- 看不到你的分发,核心原因是CloudFront未配置对应域名的备用域名(CNAME):只有给CloudFront分发绑定了你要使用的域名后,它才会出现在Route53的别名下拉列表中。
- 手动输入分发域名后出现
DNS_PROBE_FINISHED_NXDOMAIN,要么是DNS记录尚未生效(全球DNS生效周期最长48小时,通常10分钟内完成),要么是CloudFront未绑定该域名的CNAME,导致分发无法识别该域名的请求。
二、ACM证书无法在CloudFront中选择的原因
- 是的,CloudFront仅支持使用us-east-1区域申请的ACM公开证书,这是CloudFront的强制要求,与你的存储桶或分发部署区域无关。你在法兰克福申请的证书不会出现在CloudFront的证书下拉列表中,必须重新在us-east-1区域申请。
- 申请证书时注意:要包含你需要绑定的所有域名(比如主域名
example.com和子域名www.example.com),验证方式优先选DNS验证,可直接通过Route53自动添加验证记录,效率更高。
三、ACM证书页创建DNS记录时域名禁用的问题
- 常见原因有两种:
- 证书域名与Route53托管区域名不匹配,或域名的DNS服务器未指向Route53托管区(购买域名时Route53自动创建托管区的话,通常已配置,但可去域名注册页核对DNS服务器地址是否与托管区一致);
- 托管区中已存在相同的验证记录(比如之前手动添加过),导致系统无法重复创建,因此选项被禁用。可去Route53托管区检查是否有
_xxxx.example.com格式的验证记录。
关键操作步骤(按顺序执行)
- 在us-east-1区域申请ACM公开证书,填入目标域名,选择DNS验证并确保验证通过;
- 通过CDK更新CloudFront分发配置:
- 添加
aliases字段,填入你的目标域名; - 配置
viewerCertificate,指定us-east-1区域那张ACM证书的ARN;
- 添加
- 等待CloudFront分发更新完成(通常15-30分钟);
- 回到Route53托管区操作别名记录(系统会自动切换到us-east-1区域),添加A/AAAA别名记录,此时下拉列表应该能看到你的CloudFront分发;
- 等待DNS生效后,访问域名测试。
内容的提问来源于stack exchange,提问作者fudo
相关产品推荐
相关产品推荐

