为孟买区域(ap-south-1)的AWS API Gateway配置自定义域名遇阻
解决AWS API Gateway边缘优化型自定义域名的证书配置问题
这是个很常见的AWS API Gateway配置坑,我来给你理清楚原因和解决办法:
问题根源
边缘优化型API Gateway端点本质是依托CloudFront全球分发网络提供服务的,而CloudFront有个硬性规则:用于自定义域名的SSL/TLS证书必须存储在us-east-1(弗吉尼亚北部)区域的ACM(AWS Certificate Manager)中——不管你的API实际部署在哪个区域(比如你的ap-south-1)。这就是为什么你在ap-south-1创建的ACM证书只能关联区域型端点,无法应用到边缘优化型配置的核心原因。
具体解决步骤
- 第一步:切换到AWS控制台的
us-east-1区域,打开ACM服务,为你的自定义域名申请(或导入)一张SSL证书。务必完成域名验证(DNS验证或邮件验证均可,推荐DNS验证更稳定)。 - 第二步:回到
ap-south-1区域的API Gateway控制台,进入「自定义域名」页面创建新配置:- 类型选择「边缘优化」
- 在SSL证书选项中,你就能看到
us-east-1区域已验证通过的那张证书了,直接选择它即可。
- 第三步:配置API映射,把自定义域名关联到你的目标API和对应的部署阶段(比如prod、dev)。
- 第四步:更新你的域名DNS解析记录,将自定义域名的CNAME指向API Gateway生成的
*.cloudfront.net格式目标域名。
额外说明
- 如果你需要同时支持区域型和边缘优化型端点,可以保留ap-south-1区域的ACM证书用于区域型配置,用us-east-1的证书适配边缘优化型配置,两者互不冲突。
- 证书验证完成后,可能需要几分钟让AWS同步状态,之后才能在API Gateway中正常选择使用。
内容的提问来源于stack exchange,提问作者tharun
相关产品推荐
相关产品推荐

