跨账号DNS场景下ACM为CloudFront生成证书问题咨询
结论
完全可以,ACM证书申请、CloudFront备用域名绑定都不要求域名的DNS托管账号、域名所属账号和CloudFront部署账号保持一致,你能在Account A中正常为hello.example.com申请符合要求的ACM证书并绑定到CloudFront分发。
ACM证书申请的校验逻辑
ACM签发证书的唯一校验标准是你是否持有对应域名的实际控制权,和域名托管在哪个账号、后续给哪个账号的资源使用没有关系,两种验证方式都适配跨账号场景:
- 选择DNS验证时,
Account A的ACM控制台会生成一组专属的CNAME校验记录值,你只需要把这组记录添加到hello.example.com对应的公网DNS解析区即可——不管解析区是在Account B的Route 53,还是在第三方DNS服务商,只要公网递归查询能返回对应的校验记录值,ACM就会自动完成校验并签发证书。 - 选择邮件验证时,ACM会向域名WHOIS信息留存的注册联系人、技术联系人邮箱,以及
admin@example.com、webmaster@example.com这类通用管理员邮箱发送验证链接,你只要能登录对应邮箱完成确认,同样可以正常签发证书,和账号归属无关。
配置时的注意事项
- 给CloudFront使用的自定义域名ACM证书,必须申请在
us-east-1(弗吉尼亚北部)区域,这是CloudFront全局服务加载自定义证书的强制要求,其他区域签发的ACM证书无法被CloudFront关联选中。 - 证书签发完成后,直接在
Account A的CloudFront分发配置页添加备用域名hello.example.com,关联对应证书保存配置即可,CloudFront不会校验该域名的DNS记录托管在哪个AWS账号下。 - 后续在
Account B的Route 53中配置hello.example.com的解析时,直接选择别名记录类型指向Account A的CloudFront分发域名即可,解析生效后即可正常访问。 - DNS验证通过后不要删除ACM生成的那组CNAME校验记录,否则证书到期前ACM无法完成自动续期,会导致证书过期服务中断。
内容的提问来源于stack exchange,提问作者Waseem Mir
相关产品推荐
相关产品推荐

