Estoy tratando de configurar una puerta de enlace de API regional con un dominio personalizado y tengo un problema relacionado con los certificados SSL. Esto es lo que he hecho:
cuando corro
curl https://82cgbm6s93.execute-api.us-east-1.amazonaws.com/prodyo obtengo
{"message":"Missing Authentication Token"}que es lo que espero, ya que la API requiere la autenticación de Cognito. Recibo el mismo mensaje cuando ignoro los errores de certificado usando la opción "-k" y ejecuto
curl https://vitalservices-3.docriot.com -kPero si dejo caer -k y corro
curl https://vitalservices-3.docriot.comyo obtengo
curl: (60) SSL certificate problem: Invalid certificate chain . . .¿Cómo puedo arreglar esto?
EDITAR: solo estaba usando curl en mi caja OS X porque asumí que era una forma más simple de ilustrar el error. Obtengo un comportamiento similar cuando accedo a esas URL en mi navegador Chrome. Si ingreso https://vitalservices-3.docriot.com , aparece el triángulo rojo de advertencia en la barra de URL y la página que dice: "Los atacantes podrían estar tratando de robar su información...". Luego, si elijo la opción para ver la página de todos modos, el navegador muestra una página con el texto "{"mensaje":"Falta el token de autenticación"}", al igual que cuando uso "curl -k". Por lo tanto, no creo que el problema sea que mi máquina no confíe en una autoridad certificadora.
Adjunto una captura de pantalla de lo que veo cuando hago clic en "No seguro" en la barra de URL y miro la información del certificado. 
El error que muestra curl no es muy específico y se aplica a varios problemas de certificados. En tu caso, probablemente te falte el archivo cacert.pem , que es un paquete de certificados de Autoridades Certificadoras públicas de Mozilla.
Puede descargar cacert.pem desde el sitio web de CURL:
El certificado que eligió del menú desplegable en Dominio personalizado de API Gateway no satisface los dns que está accediendo. Solo vitalservices-3.docriot.com o *.docriot.com es válido desde ACM. Intente cambiar ssl con el mencionado para resolver esto.
Tienes que asegurarte de dos cosas.
Su certificado en ACM debe mostrar el mismo dominio permitido que su dominio personalizado de API Gateway.
Tuvimos el mismo problema y el problema era que el registro DNS apuntaba al punto final de API Gateway. No al extremo del nombre de dominio de destino de los nombres de dominio personalizados. Debido a esto, el certificado venía para *.execute-.amazonaws.com.