You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Elastic Beanstalk HTTPS失效及Route53自定义域名配置问题

Elastic Beanstalk HTTPS配置与自定义域名问题排查方案

一、HTTPS访问提示证书无效的排查步骤

  1. 证书有效性与绑定检查

    • 确认ACM证书状态为已颁发:如果是新申请的证书,需完成域名验证(DNS验证要检查Route53是否自动添加了验证CNAME记录,HTTP验证要确保实例80端口能正常访问验证文件)。
    • 核对证书域名:确认证书包含*.example.com,无拼写错误(比如多字符、大小写问题),该域名可覆盖eb.example.com。
    • 检查负载均衡器监听器绑定:在EC2控制台的负载均衡器页面,查看443监听器的证书ARN,确保与ACM中目标证书的ARN完全一致,避免绑定了默认测试证书或过期证书。
  2. EB默认端点的证书问题说明
    EB生成的随机端点(如xxx.us-east-1.elasticbeanstalk.com)属于AWS官方域名,你的*.example.com证书无法覆盖该域名,因此访问此端点提示证书无效是正常现象,请改用自定义域名eb.example.com测试HTTPS。

  3. 流量路径与安全组验证

    • 负载均衡器安全组:确认入站规则允许443端口的流量(来源可设为0.0.0.0/0或特定IP范围)。
    • 实例安全组:确认入站规则允许负载均衡器安全组的80端口流量(避免直接开放0.0.0.0/0,确保仅LB能访问实例)。
    • 目标组健康状态:检查LB目标组的健康状态,若状态异常,需先排查实例80端口是否正常响应(可在实例内执行curl localhost:80测试)。

二、自定义域名eb.example.com无法访问的排查步骤

  1. 域名解析验证

    • 执行nslookup eb.example.com或dig eb.example.com,确认解析结果指向负载均衡器的完整域名(如xxx-123456789.us-east-1.elb.amazonaws.com)。
    • 检查Route53记录配置:
      • A别名记录:选择“别名到应用程序负载均衡器”,指定对应区域和目标LB,记录名称填eb。
      • CNAME记录:直接填写LB的完整域名,记录名称填eb。
    • 确认托管区为example.com,无记录冲突(如存在多条同名记录)。
  2. HTTPS流量链路验证

    • 访问https://eb.example.com,查看浏览器证书详情,确认显示的是你的ACM证书。若仍提示证书无效,回到第一部分的证书绑定步骤重新检查。
    • 若证书正常但页面无法打开:
      • 检查LB目标组健康状态,若不健康,排查实例80端口是否能响应(可从VPC内其他实例curl实例私网IP:80测试)。
      • 确认EB环境的负载均衡器类型为应用负载均衡器(ALB),经典负载均衡器(CLB)的证书配置逻辑不同,若使用CLB需确认证书是否正确上传至IAM。
  3. EB端口转发配置检查
    在EB控制台的“配置”->“负载均衡器”->“进程”中,确认端口转发规则为:LB的80/443端口对应实例的80端口,确保实例上的Web服务监听80端口。

内容的提问来源于stack exchange,提问作者devgirl

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.04 00:42:31