You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何让AWS验证跨账户子域名证书?排查验证失败问题

问题排查步骤

首先,你使用的nslookup命令存在语法错误,正确的命令应为:

nslookup mysubdomain.mydomain.com

命令中的-会被识别为参数,直接导致解析失败,但核心问题还是DNS配置未正常生效,以下是关键排查点:

  • 验证NS记录配置准确性

    1. 登录账户X的Route 53控制台,找到mydomain.com托管区内类型为NS、名称为mysubdomain.mydomain.com的记录,确认记录值完全复制了账户Y中mysubdomain.mydomain.com托管区的4条域名服务器地址,无拼写错误、遗漏或多余字符。
    2. 等待DNS传播完成:新NS记录生效通常需要1-24小时,全球DNS服务器需时间更新缓存,可通过nslookup mysubdomain.mydomain.com 8.8.8.8使用谷歌公共DNS测试,避开本地DNS缓存的干扰。
  • 检查子域托管区配置

    1. 确认账户Y中创建的托管区域名精确为mysubdomain.mydomain.com,不能简写为mysubdomain或其他变体。
    2. 核对账户Y托管区内的证书验证CNAME记录:
      • 记录名称必须完全匹配ACM生成的验证前缀(例如_xxxxxx.mysubdomain.mydomain.com)
      • 记录值必须完全匹配ACM提供的目标域名,不得有空格或修改。
  • 验证DNS解析链路

    1. 先测试根域名NS记录:nslookup -type=NS mydomain.com,确认返回账户X托管区的域名服务器。
    2. 再测试子域NS记录:nslookup -type=NS mysubdomain.mydomain.com,若返回账户Y的域名服务器,说明NS记录已生效;若返回NXDOMAIN或根域的NS服务器,说明NS记录未传播或配置错误。

若以上步骤均确认无误,等待一段时间后ACM会自动完成验证。若超过24小时仍未通过,可尝试删除现有证书请求重新申请,避免初始配置错误导致的验证卡住。

内容的提问来源于stack exchange,提问作者fblundun

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.22 14:29:10