跨AWS账户同名托管区的ACM证书DNS验证问题咨询
问题解答
是否需要将acc2 ACM的DNS记录添加到acc1的托管区?
需要。
ACM的DNS验证逻辑是:AWS的验证服务会通过公网查询目标域名的_acme-challenge.prod.example.com记录,确认其值与ACM生成的验证字符串一致。当前公网DNS解析完全指向acc1的托管区,acc2的托管区未在注册商处配置,公网无法访问,因此必须将acc2 ACM生成的DNS验证记录添加到acc1的托管区中,才能让AWS验证服务查询到有效记录。
添加后是否会影响现有业务?
不会影响现有业务。
- 这些验证记录是独立的
_acme-challenge子域条目,和你现有业务使用的prod.example.com主域、其他业务子域的DNS记录完全不冲突; - 验证完成后,你可以选择保留这些记录(无任何负面影响),或者删除,后续证书续期时重新添加即可。
若不想添加到acc1托管区,还有哪些验证方案?
有两种可选方案,但均存在局限性:
- 邮件验证:ACM会自动向域名注册信息中的管理员邮箱、技术邮箱等预设地址发送验证邮件,点击邮件内的链接即可完成验证。但这种方式仅适合单域名或少量域名场景,且后续证书续期需要手动重复验证,自动化程度远低于DNS验证。
- 切换注册商DNS指向到acc2托管区:将域名注册商的DNS服务器配置改为acc2中
prod.example.com托管区的NS记录。但此操作会导致所有公网请求转向acc2的托管区,直接影响依赖acc1托管区的现有业务,除非你已将acc1托管区的所有业务记录完整同步到acc2,否则不建议使用。
内容的提问来源于stack exchange,提问作者Anton Kim
相关产品推荐
相关产品推荐

