AWS Certificate Manager 支持从电子邮件切换到 DNS 验证

发布于: 2026年8月13日

AWS Certificate Manager(ACM)现可让您在现有的由 ACM 颁发的公有 TLS 证书上,将域名验证方法从电子邮件验证更改为 DNS 验证,而无需重新颁发证书或更改其现有的 Amazon 资源名称(ARN)。 根据 Certification Authority/Browser (CA/B) Forum 的强制要求,公有可信证书的基于电子邮件的域验证将于 2028 年 3 月 15 日起正式停用,ACM 将在 2027 年期间逐步停止提供对电子邮件验证的支持。自 2027 年 3 月 31 日起,ACM 将不再颁发经电子邮件验证的证书;并将于 2027 年 9 月 30 日停止提供经电子邮件验证的证书的续订服务。有关 ACM 弃用电子邮件验证的更多详细信息,请参阅 AWS 安全性博客。立即切换至 DNS 验证,即可在该截止日期前完成过渡,并借助经 DNS 验证的证书实现全自动续订。

从电子邮件验证切换到 DNS 验证后,您的证书 ARN 保持不变,因此 CI/CD 管道、负载均衡器配置和其他 AWS 服务集成中的现有 ARN 引用无需修改,即可继续使用。要切换验证方法,请使用 ACM 控制台或 UpdateCertificateOptions API。ACM 为证书中的每个域提供一条 CNAME 记录(该机制与使用 DNS 验证预置新证书时使用的机制相同),您最长可在 72 小时内将上述记录添加到您的 DNS 配置。您可以通过控制台或 ListCertificateDomainValidations API 监控每个域的验证状态。我们建议对新证书使用 DNS 验证,并对 Amazon CloudFront 分配使用 HTTP 验证

此功能已在提供 ACM 证书的所有 AWS 区域推出。要开始使用,请参阅 AWS Certificate Manager User Guide 中的 Migrating from email to DNS validation