AWS Certificate Manager根域证书获批,www子域证书仍待处理求助
问题分析与解决方案
核心结论
不需要为www.yzpaul.com单独创建托管区域,apex域yzpaul.com的托管区域完全可以管理所有子域的DNS记录。你的问题大概率出在CNAME记录的格式错误上。
具体原因拆解
CNAME记录值的末尾点问题
DNS中,末尾带.的是绝对域名,不带的是相对域名。Route53会自动给相对域名追加当前托管区域的后缀(即yzpaul.com)。如果ACM提供的验证CNAME值是绝对域名(比如abc123.xyz789.acm-validations.aws.),你没加末尾的点,Route53会把它解析成abc123.xyz789.acm-validations.aws.yzpaul.com,这显然不是ACM期望的验证地址,自然无法通过验证。Route53测试异常的直接关联
你测试www.yzpaul.com的CNAME时出现异常,正好印证了上面的问题——这条记录没有正确指向ACM的验证服务器,导致DNS解析失败,ACM无法完成验证流程,证书就一直处于待处理状态。
修复步骤
- 打开AWS Certificate Manager控制台,找到你申请的证书,查看
www.yzpaul.com对应的验证CNAME记录详情,复制完整的记录值(确保包含末尾的.) - 进入Route53的
yzpaul.com托管区域,找到www.yzpaul.com的CNAME记录,将记录值替换为刚才复制的完整值,保存修改 - 等待DNS生效(通常10-30分钟,最长不超过几小时),ACM会自动重新发起验证,待验证通过后证书状态会变为「已颁发」
关于子域托管区域的补充说明
只有当你需要把某个子域的DNS管理权限转移给其他账号或服务时,才需要为子域创建单独的托管区域,同时还要在apex域的托管区域中添加指向子域托管区域的NS记录。你的场景完全不需要这么做,反而会引发DNS解析冲突,让问题更复杂。
内容的提问来源于stack exchange,提问作者Rilcon42
相关产品推荐
相关产品推荐

