https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

AWS 憑證管理服務啟動電子郵件驗證退場時程,2027 年 9 月全面停止更新

2026 / 08 / 20
編輯部
AWS 憑證管理服務啟動電子郵件驗證退場時程,2027 年 9 月全面停止更新
Amazon Web Services(AWS)宣布,旗下憑證管理服務 AWS Certificate Manager(ACM)將於 2027 年起分階段淘汰公開憑證的電子郵件驗證機制。此時程早於憑證機構/瀏覽器論壇(CA/B Forum)訂定、預計於 2028 年 3 月 15 日全面停止電子郵件網域驗證的產業期限這表示仍採用電子郵件驗證的 AWS 用戶,必須在期限前完成驗證方式轉換,否則既有憑證屆時將無法自動更新。

CA/B Forum 為瀏覽器與憑證機構共同遵循的公開憑證標準制定組織。依其規範,自 2028 年 3 月 15 日起,公開憑證機構將無法再以電子郵件網域驗證方式核發或更新公開信任憑證;但在此日期前已核發的憑證,仍可持續使用至到期為止。

退場時程分三階段

AWS 表示,ACM 將分三階段淘汰電子郵件驗證。首先,自 2027 年 1 月 1 日起,新開通的 AWS 地區將不再提供電子郵件驗證選項。其次,自 2027 年 3 月 31 日起,所有 AWS 地區都無法再透過電子郵件驗證申請新憑證。最後,自 2027 年 9 月 30 日起,ACM 將停止更新既有的電子郵件驗證憑證。AWS 建議用戶在此日期前,將受影響憑證遷移至網域名稱系統(DNS)驗證。

如何檢查與遷移受影響憑證

用戶可透過 AWS 管理主控台(AWS Management Console)或 AWS 命令列介面(AWS CLI)檢查公開憑證是否採用電子郵件驗證。在 ACM 主控台中,將驗證方式篩選器設為「電子郵件」,並將憑證類型篩選器設為「Amazon 簽發」,即可列出所有需遷移的憑證;使用 AWS CLI 則可查詢指定地區內由 Amazon 簽發憑證的驗證方式,若標示為 EMAIL,即為受影響憑證。

AWS Certificate Manager 團隊資深技術產品經理 Adam Aboudi 與 AWS 解決方案架構師 Poojil Tripathi 在官方部落格文章中指出,ACM 將更新 UpdateCertificateOptions 應用程式介面(API),讓用戶可在不變更憑證 Amazon 資源名稱(Amazon Resource Name,ARN)的前提下,直接將驗證方式由電子郵件驗證切換為 DNS 驗證;既有 AWS 資源引用該憑證時也無須調整。

用戶啟動 DNS 驗證轉換後,ACM 會提供一組 CNAME 記錄,並要求在 72 小時內新增至網域的 DNS 設定。期間憑證仍會以電子郵件驗證方式正常運作;若未在時限內完成設定,憑證將維持電子郵件驗證狀態,且可再次嘗試轉換。完成 DNS 驗證設定後,只要驗證記錄持續存在,ACM 即可在憑證到期前自動續期,無須額外人工操作。

用戶可在 ACM 主控台選擇更新驗證方式,依指示新增 CNAME 記錄;該記錄也可下載為 CSV 檔案,供其他 DNS 服務商使用。若使用 Amazon Route 53 作為 DNS 服務,則可在主控台一鍵建立所需驗證記錄。

CloudFront 憑證亦可採 HTTP 驗證

電子郵件驗證停用後,ACM 一般憑證申請將以 DNS 驗證為主;而搭配 Amazon CloudFront 使用的憑證,則可另採 HTTP 驗證。AWS 建議多數情境優先使用 DNS 驗證。

在 HTTP 驗證模式下,ACM 會提供一組專屬權杖(Token),用戶需將其放置於網域下指定的 URL 路徑中。此方式僅適用於搭配 CloudFront 使用的憑證。與 DNS 驗證相同,HTTP 驗證也能免除電子郵件驗證所需的人工核可步驟,並支援憑證自動更新。

對採用 AWS 雲端服務的企業而言,這項調整意味著 IT 與資安團隊需及早盤點公開憑證的驗證方式並規劃遷移時程,以避免因驗證方式停用而導致憑證無法自動更新,進而影響服務可用性。

本文轉載自 HelpNetSecurity。