Estoy creando un certificado SSL para mi sitio web estático de Amazon S3. Creé un certificado SSL con el Administrador de certificados para mi dominio y su estado es "Emitido". Estoy creando una distribución de CloudFront, pero la opción Certificado SSL personalizado está deshabilitada.
¿Tardará algún tiempo (un día o más) antes de que pueda ver mi certificado SSL personalizado? ¿O estoy haciendo algo mal?
Los certificados que se usarán con un balanceador de carga de aplicaciones (ELB/2.0) deben crearse en ACM en la misma región que el balanceador.
Los certificados que se usarán con CloudFront siempre deben crearse en us-east-1.
Para utilizar un certificado de ACM con Amazon CloudFront, debe solicitar o importar el certificado en la región EE.UU. Este (Norte de Virginia). Los certificados de ACM en esta región que están asociados con una distribución de CloudFront se distribuyen a todas las ubicaciones geográficas configuradas para esa distribución.
– http://docs.aws.amazon.com/acm/latest/userguide/acm-regions.html
La razón de esto es que CloudFront no sigue el modelo de límite regional en AWS. Las ubicaciones de borde de CloudFront están en todo el mundo, pero se configuran y administran desde us-east-1; considérelo como la región de origen de CloudFront. Una vez que una distribución alcanza el estado Deployed , no depende operativamente de us-east-1, pero durante el aprovisionamiento, todo se origina en esa región, por lo que es la única región de ACM a la que puede acceder CloudFront.
Estaba obteniendo este comportamiento exacto, pero con el certificado importado correctamente en us-east-1 y descubrí que el problema era el tamaño de clave de mi certificado (4096 bits).
AWS CloudFront solo acepta claves de hasta 2048 bits, como se indica aquí: https://docs.aws.amazon.com/AmazonCloudFront/latest/DeveloperGuide/cnames-and-https-requirements.html#https-requirements-size-of- Llave pública
Tamaño de la clave pública
La longitud de la clave pública de un certificado depende de dónde la almacene.
Importación de un certificado en AWS Certificate Manager (ACM): la longitud de la clave pública debe ser de 1024 o 2048 bits. El límite para un certificado que usa con CloudFront es de 2048 bits, aunque ACM admite claves más grandes.
Carga de un certificado en el almacén de certificados de AWS Identity and Access Management (IAM): el tamaño máximo de la clave pública es de 2048 bits.
Recomendamos usar 2048 bits.
Al reemplazar un certificado, asegúrese de borrar el nombre del certificado existente en el cuadro de texto 'Certificado SSL personalizado (example.com)'. Si lo deja sin borrar, no se podrán seleccionar otros certificados.