

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Validación de dominios ACME
<a name="acm-acme-domain-validation"></a>

Los recursos de validación de dominios de ACME autorizan previamente para qué dominios puede emitir certificados un punto final de ACME. A diferencia de la validación de dominios ACM estándar (que se configura como parte de una solicitud de certificado), las validaciones de dominios ACME son recursos persistentes que el administrador de la PKI configura por adelantado. Esta separación permite a los propietarios de las aplicaciones solicitar certificados sin tener que realizar ellos mismos la validación del dominio.

Cada validación de dominio requiere un registro CNAME en el DNS. Es el mismo tipo de registro CNAME que se utiliza para la validación de DNS estándar de ACM. Sin embargo, las validaciones de los dominios ACME son específicas de los puntos finales individuales. Los distintos puntos de enlace requieren registros CNAME independientes, incluso para el mismo dominio.

## Cómo se relaciona la validación del dominio ACME con la validación ACM estándar
<a name="acm-acme-dv-comparison"></a>

Ambos mecanismos utilizan el mismo formato y propósito de registro CNAME: demostrar la propiedad del dominio mediante la colocación de un registro específico en el DNS, como se describe en. [AWS Certificate Manager Validación por DNSValidación por DNS](dns-validation.md) En ambos casos, el CNAME delega la validación continua del dominio en manos de la ACM. Como el registro apunta a un objetivo que gestiona ACM, ACM puede volver a validar la propiedad del dominio con el tiempo sin que tengas que hacer nada más. Esto es lo que permite a ACM renovar los certificados automáticamente. En la siguiente lista se describen las principales diferencias:
+ Con la validación ACM estándar, se establece el CNAME como parte de una solicitud de certificado, como una llamada a. `RequestCertificate`
+ La validación de dominios de ACME es un recurso de ACM persistente que el administrador configura con antelación, independientemente de cualquier solicitud de certificado individual.
+ La validación de dominios ACME incluye un ámbito configurable que permite controlar si el terminal puede emitir certificados para el dominio exacto, sus subdominios o nombres comodín. Para obtener más información, consulte [Ámbito de validación de dominios](#acm-acme-dv-scope).

## Ámbito de validación de dominios
<a name="acm-acme-dv-scope"></a>

Al crear una validación de dominio, se configura un ámbito que controla qué certificados se pueden emitir mediante esta validación. El ámbito tiene tres ajustes independientes. Para ver las definiciones de *dominio y subdominio de Apex**, consulte*. [Nombres de dominio](acm-concepts.md#concept-dn)

`ExactDomain` (`ENABLED`/`DISABLED`)  
Permita los certificados para el dominio exacto que especifique. Por ejemplo, si especificas el dominio apex`example.com`, esta configuración permite los certificados para`example.com`.

`Subdomains` (`ENABLED`/`DISABLED`)  
Permita los certificados para los subdominios del dominio que especifique (por ejemplo, `www.example.com` o`api.example.com`).

`Wildcards` (`ENABLED`/`DISABLED`)  
Permita [los certificados comodín](acm-concepts.md#concept-wildcard) para el dominio que especifique (por ejemplo,`*.example.com`).

Puede combinar estas configuraciones. En la siguiente tabla se muestran ejemplos de combinaciones de alcances.


**Combinaciones de ámbitos de validación de dominios**  

| DomainName | ExactDomain | Subdominios | Caracteres comodín | Certificados permitidos | 
| --- | --- | --- | --- | --- | 
| example.com | ENABLED | DISABLED | DISABLED | Solo example.com | 
| example.com | DISABLED | ENABLED | DISABLED | sub.example.com, api.example.com, etc. | 
| example.com | DISABLED | DISABLED | ENABLED | \*.example.com únicamente | 
| example.com | ENABLED | ENABLED | ENABLED | example.com, cualquier subdominio y \*.example.com | 
| internal.example.com | ENABLED | ENABLED | DISABLED | internal.example.com y sus subdominios | 

## Estado, ciclo de vida
<a name="acm-acme-dv-status"></a>

Tras crear una validación de dominio, ACM intenta verificar el registro CNAME durante un máximo de 72 horas. Si el registro no se detecta dentro de este período, la validación del dominio pasa al `INVALID` estado. Asegúrese de aprovisionar el registro CNAME inmediatamente después de crear la validación del dominio.

La validación de un dominio ACME pasa por los siguientes estados:

`VALIDATING`  
Se está verificando el registro CNAME. ACM intenta verificar el registro durante un máximo de 72 horas. Si el registro no se confirma dentro de este período, el estado pasa a tener `INVALID` un motivo de `TIMED_OUT` error.

`VALID`  
Se confirma el registro CNAME. La validación del dominio está activa y se puede utilizar para su emisión.

`INVALID`  
Falló la verificación del registro CNAME. Consulte los siguientes motivos de error.

`DELETING`  
Se está quitando la validación del dominio.

**Motivos del error**

`ACCESS_DENIED`  
Permisos insuficientes para verificar el registro DNS.

`DOMAIN_MISMATCH`  
El registro CNAME no coincide con los valores esperados.

`HOSTED_ZONE_NOT_FOUND`  
No se encontró la zona hospedada especificada.

`INTERNAL_FAILURE`  
Se ha producido un error interno. Intente volver a crear la validación del dominio.

`DOMAIN_NOT_ALLOWED`  
No se permite la emisión del dominio. Es posible que el dominio esté en una lista restringida o que no cumpla con los requisitos de emisión.

`CAA_ERROR`  
Un registro DNS de autorización de la autoridad de certificación (CAA) impide que ACM emita para este dominio. Asegúrese de que sus registros de la CAA permitan a Amazon emitir certificados.

`TIMED_OUT`  
El registro CNAME no se detectó en 72 horas. Compruebe que el registro se haya propagado en el DNS y que coincida exactamente con el nombre y el valor esperados.

## Crear una validación de dominio
<a name="acm-acme-dv-create"></a>

Puede crear una validación de dominio ACME mediante la consola ACM o la CLI AWS .

### Para crear una validación de dominio (consola)
<a name="acm-acme-dv-create-console"></a>

1. Inicie sesión en la consola AWS de administración y abra la consola ACM.

1. **En el panel de navegación izquierdo, en **ACME**, elija Endpoints.**

1. Seleccione el punto final que desee configurar.

1. Seleccione la pestaña **Dominios**.

1. Elija **Añadir dominio**.

1. En **Nombre de dominio**, introduzca el nombre de dominio (por ejemplo,`example.com`).

1. Configure los ajustes del ámbito para el dominio, los subdominios y los caracteres comodín exactos.

1. (Opcional) Para el ID de **zona alojada, introduzca un ID** de zona alojada de Route 53 para el aprovisionamiento automático de CNAME.

1. (Opcional) En **Etiquetas**, agregue una o más etiquetas a la configuración del dominio.

1. Seleccione **Añadir configuración de dominio**.

1. Si no utiliza el aprovisionamiento automático de Route 53, aprovisione el registro CNAME en su DNS. El nombre y el valor CNAME necesarios se muestran en los detalles de configuración del dominio.

1. Espera a que el estado cambie a`VALID`.

### Para crear una validación de dominio (AWS CLI)
<a name="acm-acme-dv-create-cli"></a>

Ejecute el siguiente comando para crear una validación de dominio ACME:

```
aws acm create-acme-domain-validation \
    --acme-endpoint-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}} \
    --domain-name {{example.com}} \
    --prevalidation-options '{
        "DnsPrevalidation": {
            "DomainScope": {
                "ExactDomain": "ENABLED",
                "Subdomains": "ENABLED",
                "Wildcards": "DISABLED"
            },
            "HostedZoneId": "{{Z1234567890}}"
        }
    }'
```

Para comprobar el estado y obtener los detalles del CNAME, ejecuta el siguiente comando:

```
aws acm describe-acme-domain-validation \
    --acme-domain-validation-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}/acme-domain-validation/{{11111111-1111-1111-1111-111111111111}}
```

## Administrar las validaciones de dominio
<a name="acm-acme-dv-manage"></a>

Puede realizar las siguientes operaciones de administración en las validaciones de dominios de ACME:

Describir  
Vea el estado y los detalles del registro CNAME.

Enumeración  
Vea todas las validaciones de dominio de un punto final.

Actualización  
Modifique la configuración del ámbito.

Eliminar  
Elimine la validación de un dominio. Los certificados ya emitidos no se ven afectados.