AWS ACM证书自动续期报错PCA_ACCESS_DENIED:含义及解决方法
ACM证书自动续期错误:PCA_ACCESS_DENIED 解析与解决
错误含义
PCA_ACCESS_DENIED 表示AWS Certificate Manager(ACM)在尝试自动续期由AWS Private Certificate Authority(PCA)签发的证书时,没有足够权限访问对应的PCA资源,导致续期流程失败。
解决步骤
检查ACM服务角色权限
ACM自动续期依赖acm.amazonaws.com服务角色,需确保该角色拥有访问目标PCA的必要权限,可添加如下权限策略:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "acm-pca:GetCertificate", "acm-pca:IssueCertificate", "acm-pca:ListPermissions" ], "Resource": "arn:aws:acm-pca:<区域>:<账户ID>:certificate-authority/<PCA-ID>" } ] }替换占位符
<区域>、<账户ID>、<PCA-ID>为你的实际资源信息。验证PCA资源策略
检查目标PCA的资源策略,确认是否允许ACM服务主体访问,策略需包含类似以下语句:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm.amazonaws.com" }, "Action": [ "acm-pca:GetCertificate", "acm-pca:IssueCertificate" ], "Resource": "arn:aws:acm-pca:<区域>:<账户ID>:certificate-authority/<PCA-ID>", "Condition": { "StringEquals": { "aws:SourceAccount": "<账户ID>" } } } ] }若策略缺失上述配置,需补充并确保
SourceAccount参数正确。手动触发续期
完成权限配置后,进入ACM控制台找到目标证书,点击续期按钮手动触发续流程,验证是否成功。
内容的提问来源于stack exchange,提问作者jlo-gmail
相关产品推荐
相关产品推荐

