AWS SES域名在Route 53私有托管区配置后验证失败问题咨询
SES 域名验证失败原因排查(Route53 私有托管区场景)
- 核心根因:AWS SES 的域名验证逻辑依赖公网 DNS 全球节点发起查询,而 Route53 私有托管区(Private Hosted Zone)的所有解析记录仅对绑定的 VPC 内部网络可见,公网环境完全无法查询到你添加的验证记录,因此 SES 无法完成验证流程。
- 验证记录配置错误:SES 要求的域名验证记录通常为 TXT 或 CNAME 类型,需严格复制 SES 控制台给出的记录名、记录值。注意 Route53 创建记录时如果记录名末尾没有加
.,会自动拼接当前托管区的域名,避免出现_amazonses.xyz.com.xyz.com这类重复拼接的错误配置。 - DNS 缓存导致延迟:如果修改过验证记录,默认 TTL 周期内公网 DNS 节点会缓存旧的查询结果,建议将验证记录的 TTL 设置为 300 秒(5分钟),减少等待生效的时间。
- 托管区域名匹配错误:需确认你添加验证记录的私有托管区的域名确实为
xyz.com,而非其他子域名托管区,否则记录不会生效。
若你仅需要内部使用 SES 发送邮件,可参考两种可行方案:
- 临时为
xyz.com创建公网托管区,添加验证记录完成 SES 验证后,再将日常解析切换回私有托管区,SES 仅会定期抽查验证记录,抽查时公网可查询到即可保持验证有效。- 跳过域名级验证,直接使用 SES 的邮箱地址验证功能,验证你实际要发信的内部邮箱地址即可正常使用服务。
内容的提问来源于stack exchange,提问作者Levun
相关产品推荐
相关产品推荐

