You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨账号DNS场景下ACM为CloudFront生成证书问题咨询

结论

完全可以,ACM证书申请、CloudFront备用域名绑定都不要求域名的DNS托管账号、域名所属账号和CloudFront部署账号保持一致,你能在Account A中正常为hello.example.com申请符合要求的ACM证书并绑定到CloudFront分发。

ACM证书申请的校验逻辑

ACM签发证书的唯一校验标准是你是否持有对应域名的实际控制权,和域名托管在哪个账号、后续给哪个账号的资源使用没有关系,两种验证方式都适配跨账号场景:

  • 选择DNS验证时,Account A的ACM控制台会生成一组专属的CNAME校验记录值,你只需要把这组记录添加到hello.example.com对应的公网DNS解析区即可——不管解析区是在Account B的Route 53,还是在第三方DNS服务商,只要公网递归查询能返回对应的校验记录值,ACM就会自动完成校验并签发证书。
  • 选择邮件验证时,ACM会向域名WHOIS信息留存的注册联系人、技术联系人邮箱,以及admin@example.com、webmaster@example.com这类通用管理员邮箱发送验证链接,你只要能登录对应邮箱完成确认,同样可以正常签发证书,和账号归属无关。
配置时的注意事项
  • 给CloudFront使用的自定义域名ACM证书,必须申请在us-east-1(弗吉尼亚北部)区域,这是CloudFront全局服务加载自定义证书的强制要求,其他区域签发的ACM证书无法被CloudFront关联选中。
  • 证书签发完成后,直接在Account A的CloudFront分发配置页添加备用域名hello.example.com,关联对应证书保存配置即可,CloudFront不会校验该域名的DNS记录托管在哪个AWS账号下。
  • 后续在Account B的Route 53中配置hello.example.com的解析时,直接选择别名记录类型指向Account A的CloudFront分发域名即可,解析生效后即可正常访问。
  • DNS验证通过后不要删除ACM生成的那组CNAME校验记录,否则证书到期前ACM无法完成自动续期,会导致证书过期服务中断。

内容的提问来源于stack exchange,提问作者Waseem Mir

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 10:36:23