You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS ACM证书自动续期报错PCA_ACCESS_DENIED:含义及解决方法

ACM证书自动续期错误:PCA_ACCESS_DENIED 解析与解决

错误含义

PCA_ACCESS_DENIED 表示AWS Certificate Manager(ACM)在尝试自动续期由AWS Private Certificate Authority(PCA)签发的证书时,没有足够权限访问对应的PCA资源,导致续期流程失败。

解决步骤

  • 检查ACM服务角色权限
    ACM自动续期依赖acm.amazonaws.com服务角色,需确保该角色拥有访问目标PCA的必要权限,可添加如下权限策略:

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "acm-pca:GetCertificate",
                    "acm-pca:IssueCertificate",
                    "acm-pca:ListPermissions"
                ],
                "Resource": "arn:aws:acm-pca:<区域>:<账户ID>:certificate-authority/<PCA-ID>"
            }
        ]
    }
    

    替换占位符<区域>、<账户ID>、<PCA-ID>为你的实际资源信息。

  • 验证PCA资源策略
    检查目标PCA的资源策略,确认是否允许ACM服务主体访问,策略需包含类似以下语句:

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Allow",
                "Principal": {
                    "Service": "acm.amazonaws.com"
                },
                "Action": [
                    "acm-pca:GetCertificate",
                    "acm-pca:IssueCertificate"
                ],
                "Resource": "arn:aws:acm-pca:<区域>:<账户ID>:certificate-authority/<PCA-ID>",
                "Condition": {
                    "StringEquals": {
                        "aws:SourceAccount": "<账户ID>"
                    }
                }
            }
        ]
    }
    

    若策略缺失上述配置,需补充并确保SourceAccount参数正确。

  • 手动触发续期
    完成权限配置后,进入ACM控制台找到目标证书,点击续期按钮手动触发续流程,验证是否成功。

内容的提问来源于stack exchange,提问作者jlo-gmail

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.25 19:57:40