使用AWS Certificate Manager的Web应用证书间歇性异常问题排查
负载均衡器证书配置不当
若负载均衡器的HTTPS监听绑定了多个证书,或默认证书未设置为目标ACM多域名证书,请求路由时可能偶尔匹配到错误证书(如旧证书、其他域名证书)。需检查ALB/NLB的HTTPS监听配置,确保仅绑定目标证书,且SNI配置(针对多域名场景)正确生效。Nginx反向代理SSL配置冲突
同一EC2实例上的Nginx若同时运行多个端口的应用,可能存在某个server块错误配置了SSL证书(如自签证书、过期证书)。当请求因端口映射错误、请求头匹配异常等原因被路由至该server块时,就会显示错误证书。若采用负载均衡器SSL终止方案,EC2上的Nginx应监听HTTP端口而非HTTPS,避免证书重复配置引发冲突。DNS或路由缓存问题
客户端DNS缓存、CDN缓存(若使用)可能导致请求偶尔指向旧的负载均衡器/EC2实例,而这些节点配置了错误证书。需核查域名DNS记录是否正确指向当前负载均衡器;若有CDN,确认缓存规则未保留旧证书信息。负载均衡器目标组路由异常
目标组健康检查配置不合理时,不健康的EC2实例(可能配置错误证书)可能被临时纳入路由,请求转发至该实例时出现证书错误。需检查目标组健康检查的路径、端口是否正确,同时查看负载均衡器访问日志,定位异常请求对应的目标实例。ACM证书部署同步延迟
ACM证书关联至负载均衡器后,可能存在部署延迟或节点间同步问题,导致部分负载均衡器节点仍使用旧证书。需确认ACM证书状态为「已颁发」且已成功关联至负载均衡器,必要时可重新关联证书并等待完全部署后测试。
内容的提问来源于stack exchange,提问作者NinjaMan

