AWS ACM证书配合Route53 DNS验证长期处于待验证状态问题咨询
根因分析
你在开发账号创建的sre.mycompany.com公共托管区属于子域DNS委托场景,当前父域名mycompany.com的权威NS服务器(托管在生产账号的4台ns-555.awsdns-55.com等)没有配置sre子域的NS指向,公网递归DNS根本无法感知到你开发账号内的sre.mycompany.com托管区存在,因此所有公网对*.sre.mycompany.com的解析请求都会失败,ACM自然无法拉取到验证用的CNAME记录完成签发。你在AWS控制台测试记录能正常返回,是因为测试功能直接请求了开发账号下托管区的内部权威服务器,不属于公网解析链路。
解决步骤
- 登录生产账号的AWS控制台,进入Route53服务,找到
mycompany.com对应的公共托管区 - 在该托管区新增一条NS类型记录:
- 记录名:
sre - 记录值:填入开发账号内
sre.mycompany.com托管区显示的4条NS记录ns-001.awsdns-01.com. ns-002.awsdns-02.net. ns-003.awsdns-03.co.uk. ns-004.awsdns-04.org. - TTL建议设置为300秒
- 记录名:
- 等待DNS传播,通常最多1小时即可生效,你可以本地执行
dig @8.8.8.8 _g938534f3gfe03832h34.challenge.sre.mycompany.com CNAME验证,能正常返回对应ACM验证值即为生效 - 解析生效后ACM会自动完成验证,通常几小时内证书状态就会更新为已签发,若长时间无更新可以删除现有Pending状态的证书重新走申请流程
内容的提问来源于stack exchange,提问作者Dimi
相关产品推荐
相关产品推荐

