申请AWS ACM证书持续失败问题咨询
AWS ACM证书请求失败排查要点
核心前提确认
- 再次确认证书申请区域是弗吉尼亚北部(us-east-1)——CloudFront强制要求证书必须在此区域创建,避免操作时误选其他区域。
DNS验证失败排查
- 核对ACM生成的DNS验证记录与托管区域配置是否完全一致:
- 主机记录(如
_xxxxxx.example.com)不能多/少字符,尤其注意开头的下划线和随机字符串部分 - 记录类型必须为
CNAME,值必须是ACM提供的完整域名(如_yyyyyy.acm-validations.aws.),末尾的点不能省略
- 主机记录(如
- 用工具跨区域验证CNAME记录是否生效:
若部分地区能查到、部分查不到,说明DNS传播不完整,即使过了48小时,也可能因域名服务商TTL设置或缓存问题延迟生效dig _xxxxxx.example.com CNAME nslookup -type=CNAME _xxxxxx.example.com - 确认托管区域的NS记录与域名注册商处配置完全匹配——新创建的托管区域,注册商侧的NS更新可能未完全生效,导致ACM验证服务器无法解析到你的CNAME记录
邮件验证失败排查
- 检查以下默认邮箱是否收到验证邮件(注意垃圾邮件文件夹):
admin@yourdomain.com、administrator@yourdomain.compostmaster@yourdomain.com、webmaster@yourdomain.comhostmaster@yourdomain.com
- 若域名是新注册的,确认WHOIS记录中的联系邮箱有效——ACM会依据WHOIS记录发送验证邮件,若注册商处的邮箱信息未更新,会导致收不到邮件
其他可能原因
- 检查证书包含的域名是否有格式错误:比如带空格、拼写错误,通配符格式是否正确(正确格式为
*.example.com,*example.com无效) - 确认AWS账户状态正常:无欠费、IAM用户拥有
acm:RequestCertificate等相关权限 - 若申请通配符证书,需同时验证主域名(
example.com)和通配符域名(*.example.com)对应的两条CNAME记录,缺一不可
内容的提问来源于stack exchange,提问作者Jeremy Thompson
相关产品推荐
相关产品推荐

