创建AWS AppSync自定义域名时遇“Certificate is Invalid”错误求助
解决AWS AppSync自定义域名“Certificate is invalid”错误
以下是针对该问题的排查方向和解决方案:
确认证书域名覆盖范围:
登录us-east-1区域的ACM控制台,查看导入的证书详情:- 必须确保
api.<domain-name>.com是证书的*主题名称(CN)或主题备用名称(SAN)*之一。如果证书仅包含主域名<domain-name>.com,未覆盖子域名,会触发验证失败。
- 必须确保
检查证书密钥算法兼容性:
AWS AppSync仅支持以下密钥算法的证书:- RSA(2048位/4096位)
- ECDSA(P-256/P-384曲线)
Cloudflare部分默认生成的origin证书可能使用secp256k1曲线,这类曲线不在AppSync支持范围内。解决方法:登录Cloudflare控制台,重新生成origin证书,选择ECDSA P-256或RSA 2048作为密钥类型,再重新导入ACM。
验证证书链完整性:
导入ACM的证书必须包含完整的信任链:- 从Cloudflare下载origin证书时,选择包含完整CA链的选项(Cloudflare会提供证书文件和对应的CA链文件)。
- 在ACM重新导入证书时,将Cloudflare提供的CA链内容粘贴到证书链字段,确保ACM能正确构建信任链。即使ACM显示证书已颁发(Issued),不完整的链会导致AppSync验证失败。
确认证书状态正常:
确保ACM中证书的状态为已颁发(Issued),如果状态为“待验证”,需完成对应验证步骤(私有CA证书可能无需公网验证,但需确保ACM识别证书有效)。排查证书扩展属性:
AppSync对证书的合规性检查比API Gateway更严格,部分自定义扩展属性可能被判定为无效:- 使用
openssl x509 -in your-certificate.crt -text -noout命令查看证书详细内容,检查是否存在非标准的OID或扩展,如有则需重新生成不含此类扩展的证书。
- 使用
内容的提问来源于stack exchange,提问作者gowthz
相关产品推荐
相关产品推荐

