You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Certificate Manager根域证书获批,www子域证书仍待处理求助

问题分析与解决方案

核心结论

不需要为www.yzpaul.com单独创建托管区域,apex域yzpaul.com的托管区域完全可以管理所有子域的DNS记录。你的问题大概率出在CNAME记录的格式错误上。

具体原因拆解

  1. CNAME记录值的末尾点问题
    DNS中,末尾带.的是绝对域名,不带的是相对域名。Route53会自动给相对域名追加当前托管区域的后缀(即yzpaul.com)。如果ACM提供的验证CNAME值是绝对域名(比如abc123.xyz789.acm-validations.aws.),你没加末尾的点,Route53会把它解析成abc123.xyz789.acm-validations.aws.yzpaul.com,这显然不是ACM期望的验证地址,自然无法通过验证。

  2. Route53测试异常的直接关联
    你测试www.yzpaul.com的CNAME时出现异常,正好印证了上面的问题——这条记录没有正确指向ACM的验证服务器,导致DNS解析失败,ACM无法完成验证流程,证书就一直处于待处理状态。

修复步骤

  • 打开AWS Certificate Manager控制台,找到你申请的证书,查看www.yzpaul.com对应的验证CNAME记录详情,复制完整的记录值(确保包含末尾的.)
  • 进入Route53的yzpaul.com托管区域,找到www.yzpaul.com的CNAME记录,将记录值替换为刚才复制的完整值,保存修改
  • 等待DNS生效(通常10-30分钟,最长不超过几小时),ACM会自动重新发起验证,待验证通过后证书状态会变为「已颁发」

关于子域托管区域的补充说明

只有当你需要把某个子域的DNS管理权限转移给其他账号或服务时,才需要为子域创建单独的托管区域,同时还要在apex域的托管区域中添加指向子域托管区域的NS记录。你的场景完全不需要这么做,反而会引发DNS解析冲突,让问题更复杂。

内容的提问来源于stack exchange,提问作者Rilcon42

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.27 03:07:09