DNS验证成功但AWS ACM证书续订仍处于PENDING_VALIDATION状态求助
AWS ACM证书续订卡PENDING_VALIDATION但验证记录已成功的排查方向
问题场景
使用DNS验证(CNAME记录)续订AWS ACM证书时,控制台显示域名验证状态、续订状态均为Success,执行aws acm describe-certificate命令返回的DomainValidationOptions中CNAME验证状态也显示SUCCESS,但证书整体续订状态一直卡在PENDING_VALIDATION。域名在Route 53注册,DNS由Cloudflare托管。
排查方向
- 检查Cloudflare代理模式:如果CNAME记录开启了Cloudflare的橙色代理(Proxy status为Proxied),ACM的验证服务可能无法穿透代理获取正确的CNAME值,临时切换为DNS only(灰色云),等待30分钟左右再查看证书状态。
- 验证DNS记录的权威解析:跳过本地DNS缓存,直接查询Cloudflare的权威DNS服务器,确认CNAME记录是否正确返回。例如执行命令:
dig _acme-challenge.yourdomain.com @1.1.1.1(1.1.1.1为Cloudflare公共DNS) - 确认所有域名的验证状态:检查证书包含的所有主域名和SAN域名,确保每个域名的CNAME验证记录都已配置完成且状态为SUCCESS,单个域名验证失败会导致整体状态卡住。
- 查看ACM事件日志:在ACM证书详情页的「事件」标签下,检查是否有隐藏的错误提示,比如验证超时、权限配置异常等信息。
- 强制触发重新验证:删除当前的CNAME验证记录,等待15分钟后重新添加,或者在控制台点击「重新验证域名」,让ACM重新发起验证检查。
- 检查IAM权限(若使用自动化操作):如果是通过脚本或IAM角色执行续订操作,确认该实体拥有
acm:RenewCertificate、acm:DescribeCertificate等必要权限,权限缺失可能导致状态同步异常。
最终解决方式
通过联系AWS技术支持推动解决,推测为AWS内部服务的状态同步延迟或后台验证队列异常导致。
内容的提问来源于stack exchange,提问作者user3587083
相关产品推荐
相关产品推荐

