Общие вопросы про Certificate Manager
- Я могу получить логи моей работы в сервисах?
- Почему проверка прав на домен по CNAME-записи завершается ошибкой?
- Почему сертификат Let's Encrypt не выпускается или не обновляется?
Я могу получить логи моей работы в сервисах?
Да, вы можете запросить информацию о работе с вашими ресурсами из логов сервисов Yandex Cloud. Для этого обратитесь в техническую поддержку
Почему проверка прав на домен по CNAME-записи завершается ошибкой?
Чтобы DNS-проверка прав на домен по записи CNAME прошла успешно, для поддомена _acme-challenge проверяемого доменного имени не должно быть других ресурсных записей, кроме CNAME. Например, для имени _acme-challenge.example.com. должна существовать только CNAME-запись и не должно быть TXT-записи.
Почему сертификат Let's Encrypt не выпускается или не обновляется?
Для выпуска и обновления сертификата нужна успешная проверка прав на каждый домен, указанный в сертификате. Если сертификат долго находится в статусе Validating или автоматическое обновление не завершается, проверьте условия выбранного испытания:
DNS— записьCNAMEилиTXTдоступна через публичные DNS-серверы, а ее имя и значение соответствуют данным проверки в консоли управления.HTTP— на веб-сервере доступен файл с нужным именем и содержимым.
При обновлении сертификата для проверки по TXT или HTTP нужны актуальные значения из консоли управления. Проверка по CNAME проходит автоматически, если запись настроена корректно. Подробнее — в разделе Обновление сертификата.
Если за одну неделю проверка при первоначальном выпуске не завершится успешно, сертификат перейдет в статус Invalid. После исправления причин ошибки нужно создать новый запрос на сертификат и подтвердить права на домены.
Статус Renewal_failed означает, что проверка при обновлении завершилась ошибкой. Сертификат продолжает действовать до окончания своего срока; сервис позднее повторит попытку обновления. Чтобы избежать перерыва в работе ресурсов, до истечения срока действия выпустите новый сертификат, подтвердите права на домены и настройте ресурсы на использование нового сертификата.
Как проверить DNS-записи?
Проверьте запись через публичный DNS-сервер с помощью утилиты dig. В примерах замените example.com на свой домен.
Для проверки по CNAME:
dig @1.1.1.1 CNAME _acme-challenge.example.com
В секции ANSWER SECTION должна быть CNAME-запись со значением из консоли управления.
Для проверки по TXT:
dig @8.8.8.8 TXT _acme-challenge.example.com
В секции ANSWER SECTION должна быть TXT-запись с текущим значением проверки из консоли управления.
Если используется CNAME, проверьте отсутствие конфликтующих записей для того же имени.