为何我的AWS ACM证书仍未签发/完成验证?
Pending validation状态的可能原因 核对域名注册的DNS服务器配置:你在Route53注册域名后,要确认域名的NS服务器是否和Route53托管区域内的NS记录完全一致。部分场景下域名注册完成后NS服务器不会自动同步到托管区域配置,需要手动在Route53域名注册页面,将NS服务器更新为托管区域提供的那四个地址。
检查Route53中的验证CNAME记录:进入ACM证书详情页,对比Route53托管区域内的CNAME记录,确保记录名称和记录值与ACM显示的内容完全匹配,不能有任何拼写错误(比如多/漏字符、标点错误)。注意ACM生成的验证记录名称通常是
_随机字符串.sample.com这类格式,要完全对应。验证DNS记录的生效状态:可以用
nslookup或dig命令在本地测试验证记录是否能正常解析。比如执行dig _xxxx.sample.com CNAME,如果返回结果和ACM中的记录值一致,说明DNS已生效;如果解析失败,可能需要等待TTL到期,或者手动刷新本地DNS缓存。检查DNSSEC配置:如果你的域名开启了DNSSEC,可能会导致ACM无法正常读取验证记录。可以暂时关闭DNSSEC,等证书签发完成后再重新开启。
确认账户与区域一致性:确保ACM证书申请的AWS区域和Route53托管区域属于同一个AWS账户,跨账户场景下自动创建记录功能会失效,需要手动添加验证记录。
排查DNS过滤限制:如果你的网络有防火墙、DNS过滤规则,或者域名开启了严格的WHOIS隐私保护,可能会阻挡ACM的验证请求。可以更换网络环境测试,或者暂时调整隐私保护设置。
内容的提问来源于stack exchange,提问作者A. Gh

