Trình quản lý chứng chỉ của AWS hỗ trợ chuyển từ email sang xác thực DNS

Ngày đăng: 13 Th08 2026

Trình quản lý chứng chỉ của AWS (ACM) giờ đây cho phép bạn thay đổi phương pháp xác thực miền trên chứng chỉ TLS công khai do ACM cấp hiện tại từ email sang DNS mà không cần cấp lại chứng chỉ hoặc thay đổi Tên tài nguyên Amazon (ARN) hiện có của chứng chỉ. Do Diễn đàn Cơ quan chứng nhận/Trình duyệt (CA/B) bắt buộc ngừng sử dụng xác thực miền dựa trên email đối với các chứng chỉ đáng tin cậy công khai, có hiệu lực từ ngày 15 tháng 3 năm 2028, ACM sẽ dần ngừng hỗ trợ xác thực email trong suốt năm 2027. ACM sẽ không còn phát hành chứng chỉ được xác thực bằng email bắt đầu từ ngày 31 tháng 3 năm 2027 và ngừng gia hạn chứng chỉ được xác thực bằng email vào ngày 30 tháng 9 năm 2027. Bạn có thể tìm thêm thông tin chi tiết về việc ngừng sử dụng xác thực email của ACM trên Blog bảo mật AWS. Bằng cách chuyển sang xác thực DNS ngay bây giờ, bạn có thể chuyển đổi trước thời hạn đó và cho phép gia hạn hoàn toàn tự động thông qua chứng chỉ xác thực DNS.

ARN chứng chỉ của bạn vẫn không thay đổi sau khi chuyển từ email sang xác thực DNS, vì vậy các tham chiếu ARN hiện có trong các quy trình CI/CD, cấu hình bộ cân bằng tải và các tích hợp dịch vụ AWS khác tiếp tục hoạt động mà không cần sửa đổi. Để chuyển đổi phương thức xác thực, hãy sử dụng bảng điều khiển ACM hoặc API UpdateCertificateOptions. ACM cung cấp bản ghi CNAME cho mỗi miền trong chứng chỉ (cơ chế tương tự được sử dụng khi cung cấp chứng chỉ mới với xác thực DNS) và bạn có tối đa 72 giờ để thêm bản ghi vào cấu hình DNS của mình. Bạn có thể giám sát trạng thái xác thực của từng miền thông qua bảng điều khiển hoặc API ListCertificateDomainValidations. Chúng tôi khuyên bạn nên xác thực DNS cho các chứng chỉ mới và xác thực HTTP cho các bản phân phối Amazon CloudFront.

Tính năng này khả dụng ở tất cả các Khu vực AWS có sẵn chứng chỉ ACM. Để bắt đầu, hãy tham khảo Di chuyển từ email sang xác thực DNS trong Hướng dẫn sử dụng Trình quản lý chứng chỉ của AWS.