如何配置Amazon Kinesis Firehose对接自签名SSL证书的HTTP端点?
解决Kinesis Firehose向自签名SSL证书HTTPS端点投递的SSL握手问题
当Kinesis Firehose向配置自签名SSL证书的HTTPS端点投递数据时,因默认不信任自签名证书会触发HttpEndpoint.SSLHandshakeCertificatePathFailure错误,可通过以下两种方法配置解决:
方法1:通过ACM导入自签名证书(推荐)
- 准备PEM格式的自签名证书文件,需包含完整证书链(含根CA证书)
- 导入证书到ACM:
- 登录AWS控制台,进入ACM服务
- 选择导入证书,上传证书的PEM文件、对应私钥(若有)及证书链文件
- 确认证书的域名与目标HTTPS端点的域名完全匹配
- 更新Firehose投递流配置:
- 进入Firehose控制台,找到目标投递流并点击编辑
- 在目标设置的HTTP端点配置区域,选择使用ACM证书,并选中刚导入的证书
- 保存配置,等待Firehose完成配置更新
方法2:直接配置Firehose自定义证书链
部分AWS区域支持Firehose直接配置自定义证书链,操作步骤:
- 准备完整的PEM格式证书链(含根CA及中间证书)
- 编辑Firehose投递流:
- 在HTTP端点目标设置中,找到自定义证书链选项
- 将PEM格式的证书链内容粘贴至输入框
- 保存配置,触发测试投递验证效果
核心注意事项
- 域名匹配:证书的SAN(Subject Alternative Name)或CN(Common Name)必须与目标HTTPS端点的域名完全一致,否则会触发证书不匹配错误
- 完整证书链:必须提供包含所有中间CA和根CA的证书链,否则Firehose无法构建信任路径
- 证书有效期:确保自签名证书未过期,过期证书会直接导致SSL握手失败
内容的提问来源于stack exchange,提问作者Kode Charlie
相关产品推荐
相关产品推荐

