PuppyIP 资源中心
云服务运维 11 分钟 发布于 2026-08-22

AWS ACM 邮件验证怎么迁移到 DNS?原 ARN 不变的检查指南

AWS Certificate Manager 已支持把现有 ACM 签发的公开 TLS 证书从邮件验证原地切换为 DNS 验证,无需重新签发或更换 ARN。真正的工作不是点一次按钮,而是盘点适用证书、在 72 小时内正确发布每个域名的 CNAME,并确认续期链路已经转为 DNS。

AWS ACM DNS 验证 TLS 证书 CNAME 证书迁移

本文要点

  • 这项原地迁移只针对 ACM 签发、当前使用邮件验证的公开证书;导入证书、私有 CA 证书和其他验证路径不能照搬。
  • 迁移完成后证书 ARN 不变,引用该 ARN 的负载均衡器、CloudFront 或 CI/CD 配置通常无需替换。
  • 触发更新后,ACM 为证书中的域名提供 CNAME;团队有最多 72 小时把记录发布到可公开解析的 DNS。
  • 72 小时内未完成不会立即中断当前证书:它继续按邮件验证工作,可修正 DNS 后重试,但不能因此拖过续期截止日期。
  • ACM 将于 2027 年 3 月 31 日停止签发新的邮件验证证书,并于 2027 年 9 月 30 日停止续期现有邮件验证证书。

谁需要迁移,谁不该套用这套步骤

目标读者是管理 ACM 公共证书的云平台、SRE、安全与域名团队。先在每个 Region 盘点 Type 为 Amazon Issued 且 Validation method 为 Email 的证书;只有这类存量证书才是本次原地迁移对象。

导入证书由外部 CA 续期,私有 CA 证书不做公网域名所有权验证,CloudFront 的 HTTP 验证又是另一条路径。把这些对象混进批次会得到错误的 CNAME 预期。

新规则与旧文档为什么会冲突

AWS 于 2026 年 8 月 13 日宣布新能力:现有邮件验证的 ACM 公共证书可以通过控制台或 UpdateCertificateOptions API 原地转为 DNS 验证。部分较旧的 DNS 验证文档仍写着“不能切换、必须重建”,实施时应核对页面更新时间和新迁移入口,不要把旧限制当成当前规则。

截止时间也要分开记:2027 年 3 月 31 日停止新的邮件验证签发,2027 年 9 月 30 日停止现有邮件验证续期;CA/B Forum 的行业截止日是 2028 年 3 月 15 日。对 ACM 用户,执行计划应以前两个 AWS 日期为准。

ARN 不变不等于零风险

原地切换不会重新签发证书,也不会更改现有 ARN,因此引用 ARN 的服务集成通常继续工作。当前证书在迁移窗口内仍按邮件验证正常运行。

风险转移到了 DNS 所有权、每个 SAN 的记录完整性和后续续期。错误删改 CNAME、把记录写进私有 hosted zone、遗漏一个域名或让 DNS 提供商重复追加域名,都可能让验证或未来自动续期失败。

从库存到完成的七步迁移

第一步按账户和 Region 导出 Amazon Issued、Email 证书库存;第二步记录 ARN、域名、SAN、到期日、绑定资源和 DNS owner;第三步按临近到期与业务等级分批;第四步触发 Update validation method;第五步下载或读取每个域名的 CNAME;第六步在公网 DNS 发布并检查解析;第七步等待所有域名验证完成,再把证书状态、续期责任和变更证据写入台账。

先做低风险小批次,不要同时改变证书绑定、DNS 托管商和验证方式。Route 53 可使用控制台创建记录;第三方 DNS 要先确认 Name 字段是否自动追加 zone,避免生成 example.com.example.com。

72 小时窗口与停手条件

AWS 给出的 CNAME 发布窗口最多为 72 小时。超时而 DNS 未完成时,证书保持现有邮件验证并可重试,这不是迁移成功,也不是立刻失效。

发现 SAN 清单不完整、没有公网 DNS 写权限、CAA 或委派异常、关键域名解析结果不一致时应停止扩批。保留现有证书绑定,修复记录后重新验证;不要为了赶窗口删除仍在服务的证书或申请一个未完成绑定验证的新 ARN。

验收、限制与常见误区

验收至少包括:ARN 前后一致、每个域名均有正确 CNAME、公共递归解析器可见、验证状态完成、业务 TLS 握手正常、绑定资源未变化、续期监控和 DNS 记录防误删措施已建立。DNS 验证自动续期仍要求证书处于符合 ACM 管理续期条件的使用状态且 CNAME 长期保留。

常见误区是把“ARN 不变”写成无需测试、把 72 小时当证书剩余寿命、只验证主域而遗漏 SAN、在私有 zone 写记录,以及看到旧文档便重新签发并替换所有集成。

DNS、权限与代理问题怎么分层

UpdateCertificateOptions 的 AccessDenied 先查 IAM;CNAME 公网查不到先查权威 DNS、zone 与记录名;验证长期等待再查所有 SAN、CAA 和解析链。只有 AWS API 请求出现 DNS、TLS、超时或代理认证证据时,才按<a href="/resources/proxy-connection-troubleshooting-checklist">代理连接失败排查清单</a>处理网络层。

固定出口可以提升运维访问稳定性,可 <a href="/" target="_blank" rel="noopener noreferrer">访问 PuppyIP 官网</a>了解相关服务;它不能创建 DNS 记录、授予 IAM 权限或替代证书续期验收。

资料来源

常见问题

迁移后 ACM 证书 ARN 会变吗?

不会。AWS 明确说明这是原地切换,无需重新签发,现有 ARN 保持不变。

72 小时内没加好 CNAME,线上证书会立刻失效吗?

不会。当前证书继续使用邮件验证,迁移可在修正 DNS 后重试,但仍应在 AWS 停止续期前完成。

所有 ACM 证书都能按这套方法迁移吗?

不能。先限定为 ACM 签发、邮件验证的公开证书;导入证书和私有 CA 证书不适用。

只添加主域名的 CNAME 就够了吗?

不一定。应核对证书中的每个域名和 SAN,并按 ACM 返回的记录完整发布。

什么时候必须完成迁移?

ACM 将于 2027 年 9 月 30 日停止续期现有邮件验证证书,建议按到期日和业务风险提前分批完成。

更换代理能解决 Pending validation 吗?

通常不能。先验证公网 DNS 记录、域名清单、CAA、IAM 与迁移状态;仅在 API 网络请求失败时检查代理。