You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无法删除ACM证书 提示被已删除CloudFront分发占用如何解决

问题处理方案

这个问题本质是CloudFront删除后,ACM侧的关联元数据没有同步清理,属于AWS服务侧的元数据不一致问题,和Terraform状态、本地CLI查询结果无关,按以下步骤处理即可:

前置排查

先排除漏查资源的情况,不要直接判定是残留:

  • 确认你操作ACM的区域是us-east-1:所有供CloudFront绑定的ACM证书必须存放在美东1区,跨区域关联不会在其他区域的ACM控制台展示完整关联信息
  • 不要只依赖控制台显示的关联关系,直接执行CLI命令拉取证书的实际绑定资源列表:
aws acm describe-certificate --certificate-arn <替换为你的证书完整ARN> --region us-east-1 --query 'Certificate.InUseBy'
  • 对照返回的资源ARN逐一排查:除了CloudFront,还要确认没有ALB、API Gateway、Global Accelerator等其他资源绑定了这张证书。如果返回的CloudFront分布ARN对应的分布ID,在执行aws cloudfront list-distributions时完全查不到,就属于服务端元数据残留。

残留问题修复

  1. 触发后端状态刷新:针对返回的不存在的CloudFront分布ID,执行一次配置查询请求:
    aws cloudfront get-distribution-config --id <替换为残留的分布ID>
    
    这个请求大概率会返回分布不存在的报错,属于正常情况,请求本身会触发CloudFront后端重新校验该分布的存在状态,同步清理关联的元数据。等待15分钟后重新尝试删除证书即可,30%左右的残留场景通过这一步就能解决。
  2. 若刷新无效,直接提交AWS支持工单:选择ACM服务分类,问题类型选“证书删除失败”,在工单中附上证书ARN、describe-certificate返回的残留分布ID、list-distributions返回无有效分布的CLI输出、以及已经等待超过24小时传播仍无法删除的说明即可。AWS后台运维有权限手动清理残留的关联绑定记录,免费支持计划也可以提交这类问题工单,通常1个工作日内就能处理完成,处理后直接删除证书即可。

避坑提示

  • 不要通过修改Terraform状态、强制跳过删除校验的方式硬删证书,会导致本地状态和云端资源不一致,也解决不了服务端的关联残留
  • 不要短时间内反复点击删除按钮,会触发ACM的API限流,拉长问题处理周期
  • 不要跨区域提交CloudFront相关的证书问题工单,所有CloudFront关联的ACM资源归属us-east-1区域,提交到其他区域会被转单耽误时间。

内容的提问来源于stack exchange,提问作者vkourt

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.27 23:21:24