【问题标题】:AWS Certificate Manager and Route 53 approve SSL certificatesAWS Certificate Manager 和 Route 53 批准 SSL 证书
【发布时间】:2017-08-24 12:04:25
【问题描述】:

我运行一个包含多个子域的 SaaS,并且客户也可以选择使用他们自己的域。

这意味着,我们托管例如:

customer1.ourdomain.com
customer2.ourdomain.com
www.customer3.com
www.customer4.com

通过 ACM 创建证书时,我必须确认所有域的新证书,这很公平,因为我可以接受。 但是我们的客户无法忍受每次我们添加新证书时都确认他们的域(因为我们仍然无法将域更新/添加到现有证书。)。

我的问题是,当必须确认域时,我能否以某种方式拦截正在发送的邮件? 当然,我不能总是收到他们的邮件,但只是为了例如。 hostmaster@customer3.com

如果需要,这些域可以移动到 Route 53,客户通常拥有它们很长时间,托管在其他地方。我们通常只为我们的 ELB 创建一个 CNAME。

其他人如何处理这个问题?

最好的问候,在此先感谢

【问题讨论】:

    标签: amazon-web-services ssl ssl-certificate amazon-route53 amazon-acm


    【解决方案1】:

    目前,您有两种选择: 首先,AWS 允许您配置要将验证电子邮件发送到的基本域名。例如,您为 *.customer1.ourdomain.com*.customer2.ourdomain.com 等子域请求 SSL,您可以指定 ourdomain.com 作为验证域。

    我可以配置证书批准的电子邮件地址吗 请求发送?否,但您可以将基础域名配置为 您希望发送验证电子邮件。基础域名 必须是证书请求中域名的超级域。 例如,如果您想为 server.domain.example.com 但希望将批准电子邮件定向到 admin@domain.example.com,您可以使用 AWS CLI 或 API 执行此操作。看 ACM CLI 参考和 ACM API 参考以获取更多详细信息。

    要进一步增强此过程,您可以尝试使用acmagent pip 库来自动执行 SSL 确认

    pip install acmagent
    

    请求 SSL

    $ acmagent request-certificate --domain-name *.dev.example.com --validation-domain example.com
    12345678-1234-1234-1234-123456789012
    

    批准 SSL

    $ acmagent confirm-certificate --certificate-id 12345678-1234-1234-1234-123456789012
    

    更多例子可以在here找到。

    第二个选项是在托管区域中创建指向 SES 服务的 MX 记录,并使用 Lambda 函数来解析确认电子邮件正文。我发现一个现有的项目看起来已经在这样做了:aws-acm-certificate-request-approver

    希望这会有所帮助。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2023-03-13
      • 1970-01-01
      • 1970-01-01
      • 2023-03-10
      • 1970-01-01
      • 2017-08-27
      • 2016-12-14
      相关资源
      最近更新 更多