You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS ACM证书配合Route53 DNS验证长期处于待验证状态问题咨询

根因分析

你在开发账号创建的sre.mycompany.com公共托管区属于子域DNS委托场景,当前父域名mycompany.com的权威NS服务器(托管在生产账号的4台ns-555.awsdns-55.com等)没有配置sre子域的NS指向,公网递归DNS根本无法感知到你开发账号内的sre.mycompany.com托管区存在,因此所有公网对*.sre.mycompany.com的解析请求都会失败,ACM自然无法拉取到验证用的CNAME记录完成签发。你在AWS控制台测试记录能正常返回,是因为测试功能直接请求了开发账号下托管区的内部权威服务器,不属于公网解析链路。

解决步骤

  1. 登录生产账号的AWS控制台,进入Route53服务,找到mycompany.com对应的公共托管区
  2. 在该托管区新增一条NS类型记录:
    • 记录名:sre
    • 记录值:填入开发账号内sre.mycompany.com托管区显示的4条NS记录
      ns-001.awsdns-01.com.
      ns-002.awsdns-02.net.
      ns-003.awsdns-03.co.uk.
      ns-004.awsdns-04.org.
      
    • TTL建议设置为300秒
  3. 等待DNS传播,通常最多1小时即可生效,你可以本地执行dig @8.8.8.8 _g938534f3gfe03832h34.challenge.sre.mycompany.com CNAME验证,能正常返回对应ACM验证值即为生效
  4. 解析生效后ACM会自动完成验证,通常几小时内证书状态就会更新为已签发,若长时间无更新可以删除现有Pending状态的证书重新走申请流程

内容的提问来源于stack exchange,提问作者Dimi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.27 04:06:03