You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨账户使用Lambda将ACM公有证书绑定ALB监听器触发UnsupportedCertificate错误

AWS跨账户ACM证书绑定ALB报错解决方案

报错触发的常见原因

  • ACM证书未完成DNS验证,处于PENDING_VALIDATION状态,未正式签发
  • ACM证书与ALB实例不在同一AWS区域,ALB仅支持绑定同区域的ACM公有证书
  • 跨账户场景下证书归属账户错误:要绑定成员账户的ALB,证书必须创建在成员账户下,而非主账户
  • 证书域名配置不符合要求,确认你申请的域名没有拼写错误、属于你持有的主域名后缀
  • 密钥算法不兼容:如果自定义了ACM证书的密钥算法,需确认对应SSL策略支持该算法,ACM默认生成的RSA 2048位密钥适配所有官方默认SSL策略

对应解决步骤

  1. 确认证书状态,完成DNS验证
    调用ACM的describe_certificate接口检查证书状态,示例代码:
resp = client_acm.describe_certificate(CertificateArn=acm_arn)
print(resp['Certificate']['Status'])
print(resp['Certificate']['DomainName'])

如果状态为PENDING_VALIDATION,需要先完成DNS验证:

你的主域名托管在主账户Route53,需要将成员账户ACM生成的DNS验证CNAME记录,手动/自动添加到主账户对应域名的托管区中,验证通过后证书状态会变为ISSUED,此时才可以绑定到ALB。

  1. 确认证书与ALB同区域
    检查你创建ALB的区域和创建ACM的区域是否完全一致,比如报错中证书位于eu-west-2区域,你的ALB也必须部署在eu-west-2;仅绑定到CloudFront的全局证书需要创建在us-east-1区域。

  2. 修正跨账户证书创建逻辑
    你用Lambda跨账户操作时,要先通过STS AssumeRole切换到成员账户的权限,再在成员账户名下创建ACM证书,确保证书归属和ALB归属在同一个成员账户下。

  3. 可选:补充域名覆盖配置
    如果需要覆盖多级子域名,可以在申请证书时添加SubjectAlternativeNames参数,示例:

resp_acm = client_acm.request_certificate(
    DomainName='test.example.com',
    SubjectAlternativeNames=['test.example.com', '*.test.example.com'],
    ValidationMethod= 'DNS',
)

内容的提问来源于stack exchange,提问作者Naeem

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.06 12:15:03