AWS负载均衡器返回NET::ERR_CERT_AUTHORITY_INVALID问题咨询
AWS ELB直接访问证书无效的问题处理
是否可以忽略该问题?
- 完全可以忽略,只要你不需要直接通过ELB的默认域名(
example.region.elb.amazonaws.com)对外提供服务。你的业务入口是自有域名sub.example.com,所有用户流量都通过这个域名进入,ELB默认域名只是内部指向的后端目标,不会影响正常业务运行。
如何让ACM证书生效(仅针对需要直接访问ELB域名的场景)
首先明确核心限制:你无法为AWS ELB的默认域名申请ACM证书——该域名属于AWS所有,你无法完成域名所有权验证,ACM不会颁发覆盖该域名的证书。
如果非要让ELB默认域名支持HTTPS,只有以下替代方案:
- 将ELB默认域名添加到Cloudflare域名管理中,配置CNAME解析指向ELB自身,然后为该域名启用Cloudflare HTTPS服务,用Cloudflare证书对外提供加密。但这种操作意义很小,因为ELB默认域名可能随AWS配置变动,且不属于你的可控域名范围。
- 调整现有配置让ELB使用ACM证书(仅解决自有域名的源站加密,无法解决ELB默认域名问题):
- 在AWS ACM中申请覆盖
sub.example.com的证书(你拥有该域名所有权,可顺利完成验证)。 - 修改ELB的HTTPS监听器配置,将证书切换为这张ACM证书。
- 在Cloudflare的源站设置中,将SSL模式改为「完整」或「严格」,确保Cloudflare信任ACM证书,实现端到端加密。
注意:调整后sub.example.com的HTTPS依然正常,但ELB默认域名的证书问题仍无法解决,因为ACM证书不包含该域名。
- 在AWS ACM中申请覆盖
补充说明
你当前使用Cloudflare源站证书的配置是合理的:Cloudflare对外向用户提供自身证书,内部与ELB通信时用Cloudflare源站证书加密,这套流程已经能保证业务的HTTPS正常。ACM证书当前未被用到,除非你调整ELB监听器的证书配置。
内容的提问来源于stack exchange,提问作者Evaine LeBlanc
相关产品推荐
相关产品推荐

