如何将自定义子域名关联至Amazon Managed Grafana共享URL?
解决子域名指向Amazon Managed Grafana的问题
核心问题根源
Amazon Managed Grafana的共享URL是AWS托管的专属域名,直接通过CNAME映射你的自定义子域名会触发SSL证书不匹配错误——浏览器会验证访问域名与证书绑定域名是否一致,而你的子域名不在AWS为Managed Grafana提供的证书范围内,这就是无法正常访问的关键原因。
可行解决方案
方案1:通过CloudFront映射自定义域名(推荐)
这是AWS官方推荐的生产级方案,步骤如下:
- 在AWS Certificate Manager(ACM)中申请或导入包含你的子域名(如
grafana.yourdomain.com)的SSL证书,注意证书必须部署在us-east-1区域(CloudFront强制要求)。 - 创建CloudFront分发:设置源为你的Managed Grafana共享URL(格式类似
g-xxxxxx.grafana-workspace.us-east-1.amazonaws.com),源协议选择HTTPS only。 - 在CloudFront的自定义域名设置中添加你的子域名,关联刚才创建的ACM证书。
- 在你的域名管理平台添加CNAME记录,将子域名指向CloudFront分发的域名(格式类似
d123456abcdef.cloudfront.net)。 - 等待DNS生效后,即可通过子域名安全访问Managed Grafana。
方案2:使用反向代理中转
若不想依赖CloudFront,可通过EC2或容器部署反向代理(以Nginx为例):
- 配置Nginx反向代理规则,将子域名请求转发至Managed Grafana URL:
server { listen 443 ssl; server_name grafana.yourdomain.com; ssl_certificate /path/to/your/subdomain-cert.pem; ssl_certificate_key /path/to/your/subdomain-key.pem; location / { proxy_pass https://your-managed-grafana-url; proxy_set_header Host your-managed-grafana-url; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme; } } - 给反向代理服务器绑定静态IP,在域名管理平台添加A记录指向该IP。
- 确保反向代理服务器的安全组开放443端口,且SSL证书包含你的子域名。
常见排查步骤
- 验证DNS解析:用
nslookup grafana.yourdomain.com或dig grafana.yourdomain.com确认CNAME/A记录已正确生效。 - 查看浏览器错误:如果是SSL告警,直接说明证书不匹配,必须通过上述方案解决,无法直接CNAME映射。
- 检查权限:确认你的IP或用户账号已被授权访问Managed Grafana工作区,排除权限拦截导致的访问失败。
内容的提问来源于stack exchange,提问作者Agustin
相关产品推荐
相关产品推荐

