AWS Certificate Manager 支援從電子郵件切換至 DNS 驗證
AWS Certificate Manager (ACM) 現在可讓您將現有 ACM 核發之公開 TLS 憑證的網域驗證方法從電子郵件變更為 DNS,無需重新核發憑證或變更其現有的 Amazon Resource Name (ARN)。 由於認證機構/瀏覽器 (CA/B) Forum 強制淘汰公開信任憑證的電子郵件網域驗證,自 2028 年 3 月 15 日起生效,ACM 將在 2027 年期間逐步淘汰電子郵件驗證支援。自 2027 年 3 月 31 日起,ACM 將不再核發以電子郵件驗證的憑證,並於 2027 年 9 月 30 日停止續約以電子郵件驗證的憑證。如需 ACM 淘汰電子郵件驗證的詳細資訊,請參閱 AWS 安全性部落格。現在切換至 DNS 驗證,即可提前因應該期限,並透過 DNS 驗證的憑證啟用完全自動化的續約。
切換驗證方法 (從電子郵件改為 DNS 驗證) 後,您的憑證 ARN 維持不變,因此 CI/CD 管道、負載平衡器設定及其他 AWS 服務整合中的現有 ARN 參照,無需修改即可持續運作。若要切換驗證方法,請使用 ACM 主控台或 UpdateCertificateOptions API。ACM 會為憑證中的每個網域提供一筆 CNAME 紀錄 (這與使用 DNS 驗證佈建新憑證時所用的機制相同),而您最多有 72 小時可將這些紀錄新增至 DNS 設定。您可以透過主控台或 ListCertificateDomainValidations API 監控每個網域的驗證狀態。我們建議新憑證使用 DNS 驗證,而 Amazon CloudFront 分佈則使用 HTTP 驗證。
此功能適用於所有提供 ACM 憑證的 AWS 區域。若要開始使用,請參閱 AWS Certificate Manager 使用者指南中的從電子郵件移轉至 DNS 驗證。