Saltar al contenido

¿Cómo puedo solucionar problemas con el uso de un certificado SSL personalizado para mi distribución de CloudFront?

3 minutos de lectura
0

Quiero solucionar problemas relacionados con un certificado SSL personalizado para mi distribución de Amazon CloudFront.

Solución

Nota: Si se muestran errores al ejecutar comandos de la Interfaz de la línea de comandos de AWS (AWS CLI), consulta Solución de problemas de AWS CLI. Además, asegúrate de utilizar la versión más reciente de la AWS CLI.

Uso de una región compatible para los certificados que solicitaron o importaron a ACM

Para asignar un certificado de AWS Certificate Manager (ACM) a una distribución de CloudFront, debes solicitar o importar el certificado en una región de AWS compatible. Si no solicitas ni importas tu certificado en una región compatible, recibirás un mensaje de error. 

Especificación de la ruta de CloudFront correcta para los certificados que se han importado a IAM

Se recomienda usar ACM para importar el certificado. Si importas el certificado SSL a AWS Identity and Access Management (IAM), proporciona la ruta correcta para que CloudFront pueda usar el certificado.

Para importar el certificado con una ruta de CloudFront especificada, ejecuta el siguiente comando upload-server-certificate de AWS CLI:

aws iam upload-server-certificate --server-certificate-name CertificateName--certificate-body file://public_key_certificate_file --private-key file://privatekey.pem --certificate-chain file://certificate_chain_file --path /cloudfront/DistributionName/

Nota: Sustituye CertificateName por el nombre del certificado, public_key_certificate_file por la ruta del archivo de clave pública, privatekey.pem por la ruta del archivo de clave privada, certificate_chain_file por la ruta al archivo de la cadena y DistributionName por la distribución de CloudFront.

Si no especificaste una ruta de CloudFront al importar el certificado, ejecuta el siguiente comando update-server-certificate de AWS CLI para actualizar el certificado con la ruta:

aws iam update-server-certificate --server-certificate-name CertificateName --new-path /cloudfront/DistributionName/

Nota: Sustituye CertificateName por el nombre del certificado y DistributionName por el nombre de la distribución de CloudFront.

Después de agregar un certificado a una distribución de CloudFront, el estado de la distribución cambia de Desplegada a En curso. El estado de la distribución vuelve a cambiar a Desplegada cuando el cambio se despliega en todas las ubicaciones periféricas de CloudFront.

Confirmar si se tienen los permisos necesarios

Si asignas un certificado de ACM o IAM, el usuario o el rol de IAM que utilices para asignar el certificado debe tener los siguientes permisos:

{  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "acm:ListCertificates",
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "cloudfront:ListDistributions",
        "cloudfront:ListStreamingDistributions"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "cloudfront:List*",
        "cloudfront:Get*",
        "cloudfront:Update*"
      ],
      "Resource": "arn:aws:cloudfront::account-id:distribution/distribution-id"
    },
    {
      "Effect": "Allow",
      "Action": "iam:ListServerCertificates",
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "iam:GetServerCertificate",
        "iam:UpdateServerCertificate"
      ],
      "Resource": "arn:aws:iam::account-id:server-certificate/certificate-name-with-path"
    }
  ]
}

Información relacionada

¿Cómo uso ACM para solucionar los errores de nombre de dominio "InvalidViewerCertificate" de la distribución de CloudFront?

Requisitos para usar certificados SSL/TLS con CloudFront

Tamaño de la clave del certificado

OFICIAL DE AWSActualizada hace 7 meses