使用ACM导入的4096 RSA证书配置API Gateway MTLS域名遇错求助
解决API Gateway配置MTLS域名时的ACM证书相关错误
一、处理「error not subjects covered」错误
这个错误是因为ACM证书的主题或主题备用名称(SAN)未覆盖你要配置的API Gateway域名。解决步骤:
- 明确API Gateway要绑定的目标域名(如
api.yourdomain.com或*.yourdomain.com) - 打开ACM控制台,找到你导入的4096 RSA证书,查看「证书详情」中的「主题备用名称」列表,确认目标域名在其中
- 如果域名不在列表中,重新导入包含正确SAN的证书(ACM不支持修改已导入证书的SAN字段,只能重新上传符合要求的证书文件)
二、处理「Aws error exist certificate with different issuer」错误
这个错误是因为同一域名在ACM中存在多个不同签发者的证书(你导入的私有证书和为所有权验证创建的AWS签发证书),API Gateway不允许这种冲突场景。解决步骤:
- 在ACM控制台搜索目标域名,列出所有匹配的证书
- 删除为所有权验证创建的AWS签发证书(你已确认该证书未被任何服务使用,可直接删除)
- 回到API Gateway的自定义域名配置页面,重新选择导入的私有证书进行绑定
三、MTLS配置补充步骤
完成证书绑定后,别忘了配置MTLS核心要求:
- 在API Gateway自定义域名的「Mutual TLS authentication」选项中,上传你的客户端CA证书(PEM格式)
- 启用MTLS验证,保存配置后等待生效
内容的提问来源于stack exchange,提问作者Dufresny.ovalle
相关产品推荐
相关产品推荐

