AWS Certificate Manager (ACM) プライベート証明書をリクエストしましたが、「失敗」エラーが表示されました。または、証明書の状態が「失敗」です。
簡単な説明
ACM コンソールでリクエストしたプライベート証明書は 13 か月間有効です。AWS プライベート認証局の有効期間が 13 か月未満の場合、ACM はプライベート証明書を発行できません。ACM コンソールを使用してプライベート証明書をリクエストし、CA の有効期間が 13 か月未満の場合、リクエストは失敗します。
このエラーを解決するには、IssueCertificate API を使用して、有効期間の短いプライベート証明書をリクエストしてください。次に、証明書を ACM にインポートして、証明書を統合サービスで使用できるようにします。
解決策
IssueCertificate API を使用して、有効期間の短いプライベート証明書をリクエストします。
**注:**AWS コマンドラインインターフェイス (AWS CLI) コマンドの実行中にエラーが発生した場合は、「AWS CLI エラーのトラブルシューティング」を参照してください。また、AWS CLI の最新バージョンを使用していることを確認してください。
issue-certificate AWS CLI コマンドを実行して、有効期限が CA の有効期間より短いプライベート証明書を発行します。
aws acm-pca issue-certificate --certificate-authority-arn arn:aws:acm-pca:us-west-2:123456789012:certificate-authority/12345678-1234-1234-1234-123456789012 --csr fileb://cert_1.csr --signing-algorithm "SHA256WITHRSA" --validity Value=300,Type="DAYS" --idempotency-token 1234
注: プライベート証明書には、独自の証明書署名リクエスト (CSR) とプライベートキーを生成する必要があります。
プライベート証明書の本文とチェーンを AWS プライベート CA から取得して ACM にインポートする
-
get-certificate コマンドを実行して、プライベート証明書の本文とチェーンを取得します。
aws acm-pca get-certificate \--certificate-authority-arn arn:aws:acm-pca:region:account:\
certificate-authority/12345678-1234-1234-1234-123456789012 \
--certificate-arn arn:aws:acm-pca:region:account:\
certificate-authority/12345678-1234-1234-1234-123456789012/\
certificate/6707447683a9b7f4055627ffd55cebcc \
--output text
base64 でエンコードされた PEM 形式の証明書と証明書チェーンを含む出力例:
-----BEGIN CERTIFICATE-----...base64-encoded certificate...
-----END CERTIFICATE----
-----BEGIN CERTIFICATE-----
...base64-encoded certificate...
-----END CERTIFICATE----
-----BEGIN CERTIFICATE-----
...base64-encoded certificate...
-----END CERTIFICATE----
-
次のコマンドを実行して、証明書本文と証明書チェーンを.pem ファイルとして保存します。
証明書チェーン:
aws acm-pca get-certificate --certificate-authority-arn arn:aws:acm-pca:Region:Account:certificate-authority/12345678-1234-1234-1234-123456789012 --certificate-arn arn:aws:acm-pca:Region:Account:certificate-authority/12345678-1234-1234-1234-123456789012/certificate/66506378eb4e296c59b41bbb7b8dd068 --output text --query CertificateChain > certchain.pem
証明書本体:
aws acm-pca get-certificate --certificate-authority-arn arn:aws:acm-pca:Region:Account:certificate-authority/12345678-1234-1234-1234-123456789012 --certificate-arn arn:aws:acm-pca:Region:Account:certificate-authority/12345678-1234-1234-1234-123456789012/certificate/66506378eb4e296c59b41bbb7b8dd068 --output text --query Certificate > certfile.pem
-
プライベート証明書を統合サービスで使用するには、import-certificate AWS CLI コマンドを実行して証明書をインポートします。
注: certfile.pem、privately.key、および certchain.pem は、ご自身のファイル名に置き換えてください。
aws acm import-certificate --certificate fileb://certfile.pem --private-key fileb://privatekey.key --certificate-chain fileb://certchain.pem