You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

申请AWS ACM证书持续失败问题咨询

AWS ACM证书请求失败排查要点

核心前提确认

  • 再次确认证书申请区域是弗吉尼亚北部(us-east-1)——CloudFront强制要求证书必须在此区域创建,避免操作时误选其他区域。

DNS验证失败排查

  • 核对ACM生成的DNS验证记录与托管区域配置是否完全一致:
    • 主机记录(如_xxxxxx.example.com)不能多/少字符,尤其注意开头的下划线和随机字符串部分
    • 记录类型必须为CNAME,值必须是ACM提供的完整域名(如_yyyyyy.acm-validations.aws.),末尾的点不能省略
  • 用工具跨区域验证CNAME记录是否生效:
    dig _xxxxxx.example.com CNAME
    nslookup -type=CNAME _xxxxxx.example.com
    
    若部分地区能查到、部分查不到,说明DNS传播不完整,即使过了48小时,也可能因域名服务商TTL设置或缓存问题延迟生效
  • 确认托管区域的NS记录与域名注册商处配置完全匹配——新创建的托管区域,注册商侧的NS更新可能未完全生效,导致ACM验证服务器无法解析到你的CNAME记录

邮件验证失败排查

  • 检查以下默认邮箱是否收到验证邮件(注意垃圾邮件文件夹):
    • admin@yourdomain.com、administrator@yourdomain.com
    • postmaster@yourdomain.com、webmaster@yourdomain.com
    • hostmaster@yourdomain.com
  • 若域名是新注册的,确认WHOIS记录中的联系邮箱有效——ACM会依据WHOIS记录发送验证邮件,若注册商处的邮箱信息未更新,会导致收不到邮件

其他可能原因

  • 检查证书包含的域名是否有格式错误:比如带空格、拼写错误,通配符格式是否正确(正确格式为*.example.com,*example.com无效)
  • 确认AWS账户状态正常:无欠费、IAM用户拥有acm:RequestCertificate等相关权限
  • 若申请通配符证书,需同时验证主域名(example.com)和通配符域名(*.example.com)对应的两条CNAME记录,缺一不可

内容的提问来源于stack exchange,提问作者Jeremy Thompson

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.23 08:45:00