如何让AWS验证跨账户子域名证书?排查验证失败问题
问题排查步骤
首先,你使用的nslookup命令存在语法错误,正确的命令应为:
nslookup mysubdomain.mydomain.com
命令中的-会被识别为参数,直接导致解析失败,但核心问题还是DNS配置未正常生效,以下是关键排查点:
验证NS记录配置准确性
- 登录账户X的Route 53控制台,找到
mydomain.com托管区内类型为NS、名称为mysubdomain.mydomain.com的记录,确认记录值完全复制了账户Y中mysubdomain.mydomain.com托管区的4条域名服务器地址,无拼写错误、遗漏或多余字符。 - 等待DNS传播完成:新NS记录生效通常需要1-24小时,全球DNS服务器需时间更新缓存,可通过
nslookup mysubdomain.mydomain.com 8.8.8.8使用谷歌公共DNS测试,避开本地DNS缓存的干扰。
- 登录账户X的Route 53控制台,找到
检查子域托管区配置
- 确认账户Y中创建的托管区域名精确为
mysubdomain.mydomain.com,不能简写为mysubdomain或其他变体。 - 核对账户Y托管区内的证书验证CNAME记录:
- 记录名称必须完全匹配ACM生成的验证前缀(例如
_xxxxxx.mysubdomain.mydomain.com) - 记录值必须完全匹配ACM提供的目标域名,不得有空格或修改。
- 记录名称必须完全匹配ACM生成的验证前缀(例如
- 确认账户Y中创建的托管区域名精确为
验证DNS解析链路
- 先测试根域名NS记录:
nslookup -type=NS mydomain.com,确认返回账户X托管区的域名服务器。 - 再测试子域NS记录:
nslookup -type=NS mysubdomain.mydomain.com,若返回账户Y的域名服务器,说明NS记录已生效;若返回NXDOMAIN或根域的NS服务器,说明NS记录未传播或配置错误。
- 先测试根域名NS记录:
若以上步骤均确认无误,等待一段时间后ACM会自动完成验证。若超过24小时仍未通过,可尝试删除现有证书请求重新申请,避免初始配置错误导致的验证卡住。
内容的提问来源于stack exchange,提问作者fblundun
相关产品推荐
相关产品推荐

