View a markdown version of this page

Problembehandlung bei der Automatisierung von ACME-Zertifikaten - AWS Certificate Manager

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Problembehandlung bei der Automatisierung von ACME-Zertifikaten

In diesem Abschnitt werden häufig auftretende Probleme bei der Automatisierung von ACME-Zertifikaten und deren Behebung beschrieben.

ACME-Fehler werden nicht auf der Registerkarte „Überwachung“ der Konsole angezeigt

Auf der Registerkarte Überwachung auf der Seite mit den ACME-Endpunktdetails in der ACM-Konsole werden Ereignisse für den letzten Schritt der Zertifikatsausstellung angezeigt, d. h. wenn ACM das Zertifikat erstellt (siehe). Überwachung von ACME-Endpunkten Wenn Ihre Anfrage vor diesem Schritt fehlgeschlagen ist, wird sie dort nicht angezeigt.

Einige Fehler treten bereits zu einem früheren Zeitpunkt im Prozess auf, z. B. ungültige Anmeldeinformationen, eine nicht validierte Domäne oder eine Domäne, die der Endpunkt nicht zulässt. Ihr ACME-Client empfängt diese Fehler direkt.

Verwenden Sie eine der folgenden Optionen, um diese Fehler zu diagnostizieren:

  • Überprüfen Sie Ihre ACME-Client-Protokolle — Ihr ACME-Client protokolliert genau den Fehler, den der Server zurückgibt. Den Speicherort der Protokolldateien finden Sie in der Dokumentation Ihres Kunden.

  • CloudTrail Datenereignisse aktivieren — Aktivieren Sie die Protokollierung von CloudTrail Datenereignissen für ACM ACME-Endpunkte, um einen zentralen Überblick über alle ACME-Aktivitäten in Ihrem AWS Konto für Debugging- oder Auditing-Zwecke zu erhalten. Weitere Informationen zu diesen Ereignissen finden Sie unter. Datenereignisse

Die Domänenvalidierung wird nicht gültig

Ein ACME-Endpunkt kann Zertifikate für eine Domain erst ausstellen, wenn die Domainvalidierung den VALID Status erreicht hat. Wenn eine Domainvalidierung unverändert bleibt VALIDATING oder wirdINVALID, überprüfen Sie Folgendes:

  • Vergewissern Sie sich, dass Sie den CNAME-Eintrag genau so bereitgestellt haben, wie in den Details zur Domainvalidierung angegeben, einschließlich Name und Wert des Eintrags. Verwenden DescribeAcmeDomainValidation Sie die ACM-Konsole, um den erforderlichen Datensatz anzuzeigen.

  • Wenn Sie eine Route 53-Hosting-Zone für die automatische Datensatzverwaltung bereitgestellt haben, vergewissern Sie sich, dass die Hosting-Zonen-ID korrekt ist und dass ACM Zugriff darauf hat.

DescribeAcmeDomainValidationmeldet einen Fehlergrund, der die Ursache angibt:

  • ACCESS_DENIED: ACM konnte nicht auf die gehostete Zone zugreifen, um den Datensatz zu überprüfen oder zu erstellen.

  • DOMAIN_MISMATCH: Der CNAME-Eintrag entspricht nicht dem erwarteten Wert.

  • HOSTED_ZONE_NOT_FOUND: Die angegebene Hosting-Zone konnte nicht gefunden werden.

  • TIMED_OUT: Der Datensatz wurde innerhalb der zulässigen Zeit nicht erkannt. Stellen Sie sicher, dass der Eintrag im DNS verbreitet wurde.

  • INTERNAL_FAILURE: Ein interner Fehler ist aufgetreten. Versuchen Sie es erneut, und wenn das Problem weiterhin besteht, wenden Sie sich an den AWS Support.

Weitere Informationen finden Sie unter ACME-Domänenvalidierung.

Die Ausstellung oder der Widerruf von Zertifikaten schlägt fehl, da der Zugriff verweigert wird

ACM verwendet die IAM-Rolle, die der externen Kontobindung (EAB) des Kunden zugeordnet ist, um die Ausstellung und den Widerruf zu autorisieren. Wenn diese Vorgänge mit der Fehlermeldung „Zugriff verweigert“ fehlschlagen, überprüfen Sie Folgendes:

  • Die Vertrauensrichtlinie der Rolle ermöglicht es dem ACME-Dienstprinzipal (acm-acme.amazonaws.com)sts:AssumeRole,sts:TagSession, und sts:SetSourceIdentity auszuführen. Wenn Sie eine sts:SourceIdentity sts:RoleSessionName Oder-Bedingung hinzugefügt haben, vergewissern Sie sich, dass sie die von ACM verwendeten Werte zulässt.

  • Die Rolle gewährt entweder acm:RequestCertificate Zuteilung oder Widerrufacm:RevokeCertificate.

  • Keine Dienstkontrollrichtlinie (SCP) der AWS Organizations verweigert den Vorgang. SCPs werden zum Zeitpunkt der Veröffentlichung durchgesetzt.

Weitere Informationen finden Sie unter IAM für die Automatisierung von ACME-Zertifikaten.

Die Zertifikatsanforderung wurde abgelehnt

Wenn die Zertifikatsanforderung eines ACME-Clients abgelehnt wird, überprüfen Sie Folgendes:

  • Der VALID Status der angeforderten Domäne wird auf dem Endpunkt überprüft, und der Gültigkeitsbereich der Überprüfung (exakte Domäne, Subdomänen oder Platzhalter) erlaubt den angeforderten Namen. Weitere Informationen finden Sie unter Umfang der Domänenvalidierung.

  • Der Schlüsselalgorithmus des Zertifikats ist einer der zulässigen Schlüsselalgorithmen des Endpunkts. Weitere Informationen finden Sie unter Endpunktkonfiguration.

Die Zertifikatsausstellung schlägt mit einem DNS-CNAME-Fehler fehl, nachdem die Domainvalidierung zuvor gültig war

Eine ACME-Domänenvalidierung erfordert, dass ihr CNAME-Eintrag so lange im DNS verbleibt, wie die Validierung verwendet wird. Wenn der CNAME entfernt wird, nachdem die Domainvalidierung den VALID Status erreicht hat, können Zertifikatsaufträge für diese Domain zum Zeitpunkt der Ausstellung fehlschlagen, obwohl die Ressource für die Domainvalidierung selbst zuvor bestätigt wurde.

In diesem Fall sieht der ACME-Client, dass der Auftrag in den invalid Status übergeht, und das error Feld der Bestellung enthält ein Von urn:ietf:params:acme:error:dns mit einem typedetail, das die CNAME-Einträge benennt, die nicht aufgelöst werden konnten. Beispiel:

{ "status": "invalid", "error": { "type": "urn:ietf:params:acme:error:dns", "detail": "DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]" }, "identifiers": [{ "type": "dns", "value": "example.com" }], "authorizations": ["https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/authz/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"], "finalize": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/order/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222/finalize", "expires": "2026-06-18T13:49:02Z" }

ACME-Clients geben den Fehler der Bestellung in ihrer eigenen Ausgabe wieder. Certbot wird beispielsweise mit dem folgenden Fehler beendet:

An unexpected error occurred: DNS CNAME records not found: [_a1b2c3d4e5f67890abcdef1234567890.example.com.]

Wenn Sie einen CloudTrail Trail- oder Event-Datenspeicher für die Aufzeichnung von ACM-Datenereignissen konfiguriert haben, erscheint der Fehler auch bei dem IssueCertificate CloudTrail Ereignis unterserviceEventDetails, mit demselben und. errorType errorMessage Weitere Informationen finden Sie unter ACM-API-Aktionen, die bei der Protokollierung unterstützt werden CloudTrail.

Um das Problem zu beheben, stellen Sie den CNAME-Datensatz wieder her, der in der Fehlermeldung aufgeführt ist. Um den erwarteten CNAME für eine Domainvalidierung zu finden, verwenden DescribeAcmeDomainValidation oder schauen Sie sich die Domainvalidierung in der ACM-Konsole an.

Die Kontoregistrierung schlägt fehl

Wenn ein ACME-Client ein Konto mit einem Endpunkt registriert, überprüfen Sie Folgendes:

  • Der Client stellt bei der Registrierung EAB-Anmeldeinformationen (External Account Binding) (Schlüssel-ID und HMAC-Schlüssel) bereit. Der Endpunkt benötigt diese Anmeldeinformationen.

  • Wenn der Endpunkt Kontaktinformationen benötigt, gibt der Client bei der Registrierung eine Kontakt-E-Mail-Adresse an. Weitere Informationen finden Sie unter Externe Kontobindungen.

Beim Warten auf das Zertifikat kommt es beim ACME-Client zu einer Zeitüberschreitung

Die Ausstellung von Zertifikaten über den ACM ACME-Endpunkt kann bis zu zwei Minuten dauern. Wenn Ihr ACME-Client vor Erhalt des Zertifikats das Zeitlimit überschreitet, erhöhen Sie das Zeitlimit für die Ausstellung des Clients auf mindestens 120 Sekunden (2 Minuten).

Verwenden Sie für Certbot das Flag: --issuance-timeout

certbot certonly --issuance-timeout 120 ...

Für andere ACME-Clients finden Sie die entsprechende Timeout-Konfiguration in der Dokumentation Ihres Kunden.