You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

API Gateway使用区域模式与自定义域名时证书链无效问题求助

解决AWS API Gateway自定义域名的证书链无效问题

嘿,这个问题我太熟了,好多人刚接触区域模式API Gateway的时候都会踩这个坑!咱们先把根源说清楚,再一步步解决:

问题到底出在哪?

你用的是区域模式的API Gateway,但却在us-east-1创建了ACM证书——这就是问题核心!这里有个关键规则要记牢:

  • 边缘优化型API Gateway(依赖CloudFront)才要求证书必须在us-east-1区域;
  • 而区域模式的API Gateway,必须使用和网关部署在**同一区域(也就是eu-west-1)**的ACM证书。

控制台的提示可能没明确区分两种网关类型,才导致你选错了证书区域,进而出现证书链无效的错误。

具体修复步骤

咱们一步步来搞定:

  • 第一步:在eu-west-1区域创建新的ACM证书

    1. 登录AWS控制台,先切换到eu-west-1区域;
    2. 打开ACM服务,申请和你的自定义域名匹配的证书(支持泛域名,比如*.yourdomain.com);
    3. 完成域名验证,推荐用DNS验证,比邮箱验证更稳定且生效更快。
  • 第二步:更新API Gateway自定义域名配置

    1. 回到eu-west-1区域的API Gateway控制台,找到你之前创建的自定义域名;
    2. 把原来关联的us-east-1证书替换成刚在eu-west-1创建的新证书;
    3. 确认基础路径映射已经正确关联到你的API和对应阶段(留空用根路径完全没问题)。
  • 第三步:检查并更新DNS解析

    1. 如果你已经配置了DNS记录(比如用Route 53),要确保指向的是API Gateway自定义域名的区域型终端节点(不是CloudFront的域名);
    2. 等一会儿,让DNS和证书状态都完全生效(ACM证书状态要变成「已颁发」)。

验证修复是否成功

等配置都生效后,你可以用curl命令或者浏览器访问自定义域名,检查证书情况:

curl -v https://your-custom-domain.com

如果返回的信息里没有“证书链无效”的提示,并且证书的颁发链完整,那就说明问题解决啦!

额外提醒

以后碰到API Gateway自定义域名的证书问题,先确认网关类型:边缘优化型找us-east-1的证书,区域模式必须用同区域的证书,别搞混就行~

内容的提问来源于stack exchange,提问作者Alastair McCormack

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.26 11:02:53