You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

创建AWS AppSync自定义域名时遇“Certificate is Invalid”错误求助

解决AWS AppSync自定义域名“Certificate is invalid”错误

以下是针对该问题的排查方向和解决方案:

  • 确认证书域名覆盖范围:
    登录us-east-1区域的ACM控制台,查看导入的证书详情:

    • 必须确保api.<domain-name>.com是证书的*主题名称(CN)或主题备用名称(SAN)*之一。如果证书仅包含主域名<domain-name>.com,未覆盖子域名,会触发验证失败。
  • 检查证书密钥算法兼容性:
    AWS AppSync仅支持以下密钥算法的证书:

    • RSA(2048位/4096位)
    • ECDSA(P-256/P-384曲线)
      Cloudflare部分默认生成的origin证书可能使用secp256k1曲线,这类曲线不在AppSync支持范围内。解决方法:登录Cloudflare控制台,重新生成origin证书,选择ECDSA P-256或RSA 2048作为密钥类型,再重新导入ACM。
  • 验证证书链完整性:
    导入ACM的证书必须包含完整的信任链:

    • 从Cloudflare下载origin证书时,选择包含完整CA链的选项(Cloudflare会提供证书文件和对应的CA链文件)。
    • 在ACM重新导入证书时,将Cloudflare提供的CA链内容粘贴到证书链字段,确保ACM能正确构建信任链。即使ACM显示证书已颁发(Issued),不完整的链会导致AppSync验证失败。
  • 确认证书状态正常:
    确保ACM中证书的状态为已颁发(Issued),如果状态为“待验证”,需完成对应验证步骤(私有CA证书可能无需公网验证,但需确保ACM识别证书有效)。

  • 排查证书扩展属性:
    AppSync对证书的合规性检查比API Gateway更严格,部分自定义扩展属性可能被判定为无效:

    • 使用openssl x509 -in your-certificate.crt -text -noout命令查看证书详细内容,检查是否存在非标准的OID或扩展,如有则需重新生成不含此类扩展的证书。

内容的提问来源于stack exchange,提问作者gowthz

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.25 01:36:59