> ## Documentation Index
> Fetch the complete documentation index at: https://docs.basaltic.sh/llms.txt
> Use this file to discover all available pages before exploring further.

# Límites y solución de problemas

> Reglas de nombres, límites por certificado y qué comprobar cuando la emisión o el envío se comportan mal.

<a id="limits-and-naming" />

## Límites y nomenclatura

<ResponseField name="domains" type="1–100 entries">
  Limitado a 100 para mantenerse dentro de los límites por pedido de la autoridad de firma.
</ResponseField>

<ResponseField name="name" type="unique per account">
  Coincide con `^[a-zA-Z0-9][a-zA-Z0-9._-]{0,253}$`. Aparece en el CRN, por lo que tiene que ser URL-safe.
</ResponseField>

<ResponseField name="crn" type="name-based, no region">
  `crn:certificate::<account>:certificate/<name>`. La ranura de región está vacía (los certificados no están vinculados a la región) y, debido a que el CRN se crea a partir del nombre, una política de IAM puede usar comodín en una convención de nombres: `crn:certificate::my-account:certificate/prod-*`.
</ResponseField>

<a id="troubleshooting" />

## Solución de problemas

<AccordionGroup>
  <Accordion title="Atrapado en pending_dns" icon="clock">
    Lee el array `challenges`. Cada entrada tiene su propia bandera `verified` y, cuando una comprobación ha fallado, una advertencia sobre `faults` nombrando lo que se encontró contra lo que se esperaba — por ejemplo `CNAME = foo, want bar`. Un error de DNS de desafío es siempre una `warning` y no se mueve `verified`.

    Las causas habituales son un CNAME publicado con el nombre incorrecto (compruebe `cname_record_name` en lugar de asumir), un error de punto final en el registrador, o simplemente DNS TTL — un registro que reemplazó uno anterior no es visible hasta que el valor anterior se agota.
  </Accordion>

  <Accordion title="Un certificado comodín no se validará" icon="asterisk">
    Los comodines se validan en el nombre padre: `*.example.com` se prueba por `_acme-challenge.example.com`, no por nada que contenga un `*`. Publica exactamente el `cname_record_name` que te da el reto.

    Un comodín también necesita una autoridad capaz de comodín, por lo que un pedido de comodín falla en lugar de recurrir a uno que no puede firmarlo.
  </Accordion>

  <Accordion title="El estado es error" icon="triangle-alert">
    Lee `faults` en el certificado.

    | Código | Significado y recuperación |
    | - | - |
    | `CERTIFICATE_DNS_VERIFICATION_FAILED` | El CNAME de un desafío no coincidió. Siempre una `warning`; `verified` no se mueve. Fijar el registro y esperar la próxima comprobación. |
    | `CERTIFICATE_ISSUANCE_START_FAILED` | No se pudo programar la emisión. Cree un nuevo certificado una vez que el DNS sea correcto. |
    | `CERTIFICATE_ISSUANCE_FAILED` | La solicitud de firma ha fallado, normalmente porque el desafío DNS no se propagó antes de la fecha límite. Corrige el registro y crea un nuevo certificado; un certificado en `error` no se reintenta indefinidamente. |
    | `CERTIFICATE_RENEWAL_FAILED` | La renovación no se completó. Una `warning` mientras el material válido todavía está sirviendo; un `error` una vez que ha expirado. |
    | `CERTIFICATE_REVOCATION_FAILED` | La revocación no se completó. Vuelva a intentar la revocación. |
  </Accordion>

  <Accordion title="El balanceador de carga está sirviendo el certificado incorrecto" icon="route">
    Un escuchador hace coincidir el SNI con las SAN de cada certificado adjunto y vuelve a la que está marcada como `is_default`. Un cliente que ve el valor por defecto cuando esperaba algo diferente generalmente significa que la SAN que solicitó no está en ningún certificado adjunto — compruebe `domains`.
  </Accordion>
</AccordionGroup>


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.