AWS Certificate Manager (ACM) постепенно откажется от email-валидации для публичных сертификатов в течение 2027 года, опережая установленный Форумом сертификационных центров и браузеров (CA/B) крайний срок 15 марта 2028 года для прекращения использования валидации по электронной почте.

Форум CA/B устанавливает стандарты, которых придерживаются браузеры и центры сертификации при работе с публично доверенными сертификатами. С 15 марта 2028 года центры сертификации больше не смогут использовать email-валидацию для выдачи или обновления публично доверенных сертификатов. Сертификаты, выданные до этой даты, останутся действительными до истечения срока их действия.

Постепенное отключение email-валидации в AWS

AWS начнёт постепенно отказываться от email-валидации с 1 января 2027 года, когда ACM перестанет предлагать этот метод в новых регионах AWS.

С 31 марта 2027 года email-валидация больше не будет доступна для новых запросов на выдачу сертификатов ни в одном регионе AWS. ACM прекратит обновление существующих сертификатов с email-валидацией 30 сентября 2027 года. AWS рекомендует перевести затронутые сертификаты на DNS-валидацию до этой даты.

Переход сертификатов на DNS-валидацию

Клиенты ACM могут проверить, используют ли их публичные сертификаты email-валидацию, через консоль управления AWS для ACM или интерфейс командной строки AWS (AWS CLI).

В консоли ACM пользователи могут определить сертификаты с email-валидацией, установив фильтр метода валидации на Email и фильтр типа на Amazon Issued. Сертификаты, возвращённые этими фильтрами, должны быть перенесены до 30 сентября 2027 года.

Пользователи также могут определить затронутые сертификаты через AWS CLI. AWS предоставляет команды, которые перечисляют сертификаты, выданные Amazon в выбранном регионе AWS, и отображают их методы валидации. Сертификаты, у которых метод валидации отмечен как EMAIL, используют email-валидацию и должны быть перенесены.

Для облегчения этого процесса ACM обновляет API UpdateCertificateOptions, позволяя переключить метод валидации сертификата с email на DNS на месте. Это означает, что Amazon Resource Name (ARN) сертификата останется неизменным, и не потребуются никакие изменения в ресурсах AWS, которые ссылаются на сертификат.

После инициирования переключения на DNS-валидацию ACM предоставляет запись CNAME, которую необходимо добавить в конфигурацию DNS домена в течение 72 часов. В течение этого периода сертификат продолжает работать нормально, используя email-валидацию. Если запись DNS не добавлена в течение 72 часов, сертификат остаётся активным с email-валидацией, и миграцию можно повторить.

После завершения DNS-валидации ACM автоматически обновляет сертификат перед истечением срока его действия без дополнительного вмешательства пользователя при условии, что требуемая запись валидации DNS остаётся на месте.

Организации могут выполнить миграцию сертификата с email-валидацией, выбрав опцию обновления метода валидации в консоли ACM и затем добавив записи CNAME, предоставленные ACM. Записи также можно загрузить в виде CSV-файла для использования с другими поставщиками DNS. Пользователи Amazon Route 53 могут создавать требуемые записи валидации непосредственно из консоли ACM, используя опцию создания записей в Route 53.

HTTP-валидация для сертификатов CloudFront

После прекращения использования email-валидации ACM будет поддерживать DNS-валидацию для общих запросов на выдачу сертификатов и HTTP-валидацию для сертификатов, используемых с Amazon CloudFront. AWS рекомендует DNS-валидацию для большинства случаев использования.

При использовании HTTP-валидации ACM предоставляет уникальный токен, который клиенты размещают по известному пути URL на своём домене. Этот метод доступен только для сертификатов, используемых с Amazon CloudFront. Как и DNS-валидация, он исключает необходимость ручного одобрения, требуемого email-валидацией, и позволяет ACM автоматически обновлять сертификаты.