

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Risolvi i problemi relativi all'automazione dei certificati ACME
<a name="troubleshooting-acme"></a>

Questa sezione descrive i problemi più comuni relativi all'automazione dei certificati ACME e come risolverli.

**Topics**
+ [Gli errori ACME non vengono visualizzati nella scheda Monitoraggio della console](#troubleshooting-acme-monitoring)
+ [La convalida del dominio non diventa valida](#troubleshooting-acme-dv)
+ [L'emissione o la revoca del certificato non riesce con accesso negato](#troubleshooting-acme-access-denied)
+ [La richiesta di certificato viene rifiutata](#troubleshooting-acme-rejected)
+ [L'emissione del certificato non riesce con un errore DNS CNAME dopo che la convalida del dominio era precedentemente valida](#troubleshooting-acme-cname-deleted)
+ [La registrazione dell'account non riesce](#troubleshooting-acme-account)
+ [Il client ACME scade in attesa del certificato](#troubleshooting-acme-timeout)

## Gli errori ACME non vengono visualizzati nella scheda Monitoraggio della console
<a name="troubleshooting-acme-monitoring"></a>

La ** scheda ** Monitoraggio nella pagina dei dettagli dell'endpoint ACME nella console ACM mostra gli eventi relativi alla fase finale dell'emissione del certificato, quando ACM crea il certificato (vedi). [Monitoraggio degli endpoint ACME](acm-acme-endpoints.md#acm-acme-endpoint-monitoring) Se la tua richiesta non è riuscita prima di quel passaggio, non viene visualizzata lì.

Alcuni errori si verificano nelle prime fasi del processo, ad esempio credenziali non valide, un dominio non convalidato o un dominio non consentito dall'endpoint. Il tuo client ACME riceve direttamente questi errori.

Per diagnosticare questi errori, utilizza una delle seguenti opzioni:
+ **Controlla i log del tuo client ACME**: il tuo client ACME registra l'errore esatto restituito dal server. Consulta la documentazione del tuo cliente per la posizione dei suoi file di registro.
+ **Abilita gli eventi CloudTrail relativi ** ai dati: per ottenere una visione centralizzata di tutte le attività ACME del tuo AWS account per il debug o il controllo, abilita la registrazione degli eventi di CloudTrail dati per gli endpoint ACM ACME. Per ulteriori informazioni su questi eventi, vedere[Eventi di dati](acm-supported-actions-in-cloudtrail.md#ct-data-events).

## La convalida del dominio non diventa valida
<a name="troubleshooting-acme-dv"></a>

Un endpoint ACME può emettere certificati per un dominio solo dopo che la convalida del dominio ha raggiunto lo stato. `VALID` Se la convalida di un dominio rimane attiva `VALIDATING` o lo diventa`INVALID`, controlla quanto segue:
+ Conferma di aver eseguito il provisioning del record CNAME esattamente come mostrato nei dettagli di convalida del dominio, inclusi il nome e il valore del record. Per visualizzare il record richiesto, utilizza `DescribeAcmeDomainValidation` o la console ACM.
+ Se hai fornito una zona ospitata di Route 53 per la gestione automatica dei record, conferma che l'ID della zona ospitata sia corretto e che ACM vi abbia accesso.

`DescribeAcmeDomainValidation`riporta un motivo dell'errore che ne indica la causa:
+ **`ACCESS_DENIED`: ** ACM non ha potuto accedere alla zona ospitata per verificare o creare il record.
+ **`DOMAIN_MISMATCH`: ** il record CNAME non corrisponde al valore previsto.
+ **`HOSTED_ZONE_NOT_FOUND`: non ** è stato possibile trovare la zona ospitata specificata.
+ **`TIMED_OUT`: ** il record non è stato rilevato entro il tempo consentito. Verifica che il record si sia propagato nel DNS.
+ **`INTERNAL_FAILURE`: si è verificato ** un errore interno. Riprova e, se il problema persiste, contatta l' AWS assistenza.

Per ulteriori informazioni, consulta [Convalida del dominio ACME](acm-acme-domain-validation.md).

## L'emissione o la revoca del certificato non riesce con accesso negato
<a name="troubleshooting-acme-access-denied"></a>

ACM utilizza il ruolo IAM associato all'associazione esterna dell'account (EAB) del cliente per autorizzare l'emissione e la revoca. Se queste operazioni falliscono con un errore di accesso negato, verifica quanto segue:
+ La politica di fiducia del ruolo consente al responsabile del servizio ACME (`acm-acme.amazonaws.com`) di eseguire `sts:AssumeRole``sts:TagSession`, e`sts:SetSourceIdentity`. Se hai aggiunto una `sts:RoleSessionName` condizione `sts:SourceIdentity` or, conferma che consenta i valori utilizzati da ACM.
+ Il ruolo è concesso `acm:RequestCertificate` per l'emissione o `acm:RevokeCertificate` per la revoca.
+ Nessuna politica di controllo dei servizi (SCP) dell' AWS organizzazione nega l'operazione. Gli SCP vengono applicati al momento dell'emissione.

Per ulteriori informazioni, consulta [IAM per l'automazione dei certificati ACME](security-iam-acme.md).

## La richiesta di certificato viene rifiutata
<a name="troubleshooting-acme-rejected"></a>

Se la richiesta di certificato di un cliente ACME viene rifiutata, controlla quanto segue:
+ Il dominio richiesto è coperto da uno `VALID` stato di convalida del dominio sull'endpoint e l'ambito della convalida (dominio esatto, sottodomini o wildcard) consente il nome richiesto. Per ulteriori informazioni, consulta [Ambito di convalida del dominio](acm-acme-domain-validation.md#acm-acme-dv-scope).
+ L'algoritmo chiave del certificato è uno degli algoritmi chiave consentiti dall'endpoint. Per ulteriori informazioni, consulta [Configurazione dell'endpoint](acm-acme-endpoints.md#acm-acme-endpoint-configuration).

## L'emissione del certificato non riesce con un errore DNS CNAME dopo che la convalida del dominio era precedentemente valida
<a name="troubleshooting-acme-cname-deleted"></a>

La convalida di un dominio ACME richiede che il relativo record CNAME rimanga nel DNS per tutto il tempo in cui la convalida è in uso. Se il CNAME viene rimosso dopo che la convalida del dominio ha raggiunto `VALID` lo stato, gli ordini di certificato per quel dominio possono fallire al momento dell'emissione, anche se la risorsa di convalida del dominio stessa è stata confermata in precedenza.

Quando ciò accade, il client ACME vede l'ordine passare allo `invalid` stato e `error` nel campo dell'ordine è riportato un segno `type` di `urn:ietf:params:acme:error:dns` con un nome che indica i record CNAME `detail` che non è stato possibile risolvere. Ad esempio:

```
{
    "status": "invalid",
    "error": {
        "type": "urn:ietf:params:acme:error:dns",
        "detail": "DNS CNAME records not found: [{{_a1b2c3d4e5f67890abcdef1234567890.example.com.}}]"
    },
    "identifiers": [{ "type": "dns", "value": "{{example.com}}" }],
    "authorizations": ["https://acm-acme-enroll.{{region}}.api.aws/{{00000000-0000-0000-0000-000000000000}}/authz/{{a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}"],
    "finalize": "https://acm-acme-enroll.{{region}}.api.aws/{{00000000-0000-0000-0000-000000000000}}/order/{{a1b2c3d4-5678-90ab-cdef-EXAMPLE22222}}/finalize",
    "expires": "2026-06-18T13:49:02Z"
}
```

I clienti ACME evidenziano l'errore dell'ordine nel proprio output. Ad esempio, Certbot esce con il seguente errore:

```
An unexpected error occurred:
DNS CNAME records not found: [{{_a1b2c3d4e5f67890abcdef1234567890.example.com.}}]
```

Se hai configurato un data store di CloudTrail percorsi o eventi per registrare eventi di dati ACM, l'errore viene visualizzato anche nell'`IssueCertificate` CloudTrail evento sotto`serviceEventDetails`, con lo stesso e. `errorType` `errorMessage` Per ulteriori informazioni, consulta [Azioni API ACM supportate nella registrazione CloudTrail](acm-supported-actions-in-cloudtrail.md).

Per risolvere il problema, ripristina il record CNAME elencato nell'errore. Per trovare il CNAME previsto per la convalida di un dominio, utilizza `DescribeAcmeDomainValidation` o visualizza la convalida del dominio nella console ACM.

## La registrazione dell'account non riesce
<a name="troubleshooting-acme-account"></a>

Quando un cliente ACME registra un account con un endpoint, controlla quanto segue:
+ Il client fornisce le credenziali di associazione dell'account esterno (EAB) (l'identificatore chiave e la chiave HMAC) durante la registrazione. L'endpoint richiede queste credenziali.
+ Se l'endpoint richiede informazioni di contatto, il cliente fornisce un indirizzo email di contatto durante la registrazione. Per ulteriori informazioni, consulta [Associazioni di account esterni](acm-acme-eab.md).

## Il client ACME scade in attesa del certificato
<a name="troubleshooting-acme-timeout"></a>

L'emissione del certificato tramite l'endpoint ACM ACME può richiedere fino a due minuti. Se il tuo client ACME scade prima di ricevere il certificato, aumenta il timeout di emissione del cliente ad almeno 120 secondi (2 minuti).

Per Certbot, usa la bandiera: `--issuance-timeout`

```
certbot certonly --issuance-timeout 120 ...
```

Per gli altri client ACME, consulta la documentazione del cliente per la configurazione del timeout equivalente.