You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

复用AWS CloudFront时如何添加新域名并安全更新ACM证书(不影响老客户)

如何在不影响老客户的前提下更新CloudFront关联的ACM证书以添加新域名

这是个非常常见的生产场景,直接修改正在使用的ACM证书风险极高——要是新域名的验证环节出问题,整个证书可能直接失效,老客户的网站瞬间就挂了。给你一套经过生产环境验证的零停机过渡方案,步骤如下:


1. 先创建包含所有域名的新ACM证书

  • 登录AWS控制台,进入ACM服务(划重点:必须在us-east-1区域创建,CloudFront只认这个区的证书,别搞错!)。
  • 申请新证书时,把所有老域名(比如customer1.com、www.customer1.com这类已经在用的)和新域名(customer2.com、customer3.com及其子域名)一股脑加进去。
  • 验证方式优先选DNS验证:去你的域名服务商那里给每个域名添加ACM生成的验证CNAME记录,等所有域名都验证通过;如果用邮件验证,得确保域名的管理员邮箱能收到验证邮件并及时确认。
  • 一定要等新证书状态变成**"已颁发"**再往下走,别着急,这步稳了后面才不会出问题。

2. 切换CloudFront到新证书

  • 打开CloudFront控制台,找到你正在用的那个分发,点"编辑"进入配置页。
  • 在"SSL证书"那块,选你刚创建好的新证书。
  • 拉到页面最底下点"保存更改",接下来CloudFront会开始部署新配置,这个过程大概15-30分钟,期间老证书依然在生效,用户访问完全不受影响。

3. 验证新配置正常运行

  • 等CloudFront分发状态变成**"已部署"**后,先测新域名:比如用浏览器打开customer2.com,看地址栏的SSL证书是不是包含了所有新旧域名。
  • 同时务必确认老客户的域名(customer1.com)还是正常能访问,证书显示没问题——这步不能省,确保没翻车。

4. (可选)清理旧证书

  • 等新配置稳定运行24小时以上(怕有边缘节点缓存没更新过来),就可以删掉旧的ACM证书了,省得后面自己搞混。

几个必须注意的坑

  • 绝对别直接改正在用的证书:添加新域名时要是验证失败,整个证书直接失效,所有关联域名都挂,血的教训。
  • us-east-1区域必须记牢:其他区的ACM证书CloudFront不认,白忙活。
  • DNS验证比邮件靠谱:多域名场景下,邮件容易丢或者找不到联系人,DNS验证一次配置好就行,稳得多。
  • 部署期间别瞎操作:CloudFront是渐进式更新边缘节点的,整个过程用户完全没感觉,耐心等部署完成就行。

内容的提问来源于stack exchange,提问作者voila

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.06 22:37:48