Límites y nomenclatura
1–100 entries
Limitado a 100 para mantenerse dentro de los límites por pedido de la autoridad de firma.
unique per account
Coincide con
^[a-zA-Z0-9][a-zA-Z0-9._-]{0,253}$. Aparece en el CRN, por lo que tiene que ser URL-safe.name-based, no region
crn:certificate::<account>:certificate/<name>. La ranura de región está vacía (los certificados no están vinculados a la región) y, debido a que el CRN se crea a partir del nombre, una política de IAM puede usar comodín en una convención de nombres: crn:certificate::my-account:certificate/prod-*.Solución de problemas
Atrapado en pending_dns
Atrapado en pending_dns
Lee el array
challenges. Cada entrada tiene su propia bandera verified y, cuando una comprobación ha fallado, una advertencia sobre faults nombrando lo que se encontró contra lo que se esperaba — por ejemplo CNAME = foo, want bar. Un error de DNS de desafío es siempre una warning y no se mueve verified.Las causas habituales son un CNAME publicado con el nombre incorrecto (compruebe cname_record_name en lugar de asumir), un error de punto final en el registrador, o simplemente DNS TTL — un registro que reemplazó uno anterior no es visible hasta que el valor anterior se agota.Un certificado comodín no se validará
Un certificado comodín no se validará
Los comodines se validan en el nombre padre:
*.example.com se prueba por _acme-challenge.example.com, no por nada que contenga un *. Publica exactamente el cname_record_name que te da el reto.Un comodín también necesita una autoridad capaz de comodín, por lo que un pedido de comodín falla en lugar de recurrir a uno que no puede firmarlo.El estado es error
El estado es error
Lee
faults en el certificado.El balanceador de carga está sirviendo el certificado incorrecto
El balanceador de carga está sirviendo el certificado incorrecto
Un escuchador hace coincidir el SNI con las SAN de cada certificado adjunto y vuelve a la que está marcada como
is_default. Un cliente que ve el valor por defecto cuando esperaba algo diferente generalmente significa que la SAN que solicitó no está en ningún certificado adjunto — compruebe domains.
