You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用ACM导入的4096 RSA证书配置API Gateway MTLS域名遇错求助

解决API Gateway配置MTLS域名时的ACM证书相关错误

一、处理「error not subjects covered」错误

这个错误是因为ACM证书的主题或主题备用名称(SAN)未覆盖你要配置的API Gateway域名。解决步骤:

  • 明确API Gateway要绑定的目标域名(如api.yourdomain.com或*.yourdomain.com)
  • 打开ACM控制台,找到你导入的4096 RSA证书,查看「证书详情」中的「主题备用名称」列表,确认目标域名在其中
  • 如果域名不在列表中,重新导入包含正确SAN的证书(ACM不支持修改已导入证书的SAN字段,只能重新上传符合要求的证书文件)

二、处理「Aws error exist certificate with different issuer」错误

这个错误是因为同一域名在ACM中存在多个不同签发者的证书(你导入的私有证书和为所有权验证创建的AWS签发证书),API Gateway不允许这种冲突场景。解决步骤:

  • 在ACM控制台搜索目标域名,列出所有匹配的证书
  • 删除为所有权验证创建的AWS签发证书(你已确认该证书未被任何服务使用,可直接删除)
  • 回到API Gateway的自定义域名配置页面,重新选择导入的私有证书进行绑定

三、MTLS配置补充步骤

完成证书绑定后,别忘了配置MTLS核心要求:

  • 在API Gateway自定义域名的「Mutual TLS authentication」选项中,上传你的客户端CA证书(PEM格式)
  • 启用MTLS验证,保存配置后等待生效

内容的提问来源于stack exchange,提问作者Dufresny.ovalle

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.06 10:43:14