Leer las notificaciones de renovación de certificados de ACM

Los correos de certificados de AWS Certificate Manager (ACM) se reparten en tres tipos: “se renovó”, “la renovación necesita validación” y “está por vencer”. Casi todos se leen y ya está. Lo incómodo es que el que no se puede dejar pasar —el que tumba el HTTPS si nadie lo atiende— llega del mismo remitente y con un asunto casi idéntico a los demás.

Última actualización: 2026-09-22

Los tipos de correo que envía ACM

Un certificado emitido por ACM se renueva solo antes de vencer, siempre que el registro CNAME de la validación de DNS siga en su sitio y el certificado esté asociado a algún recurso de AWS. Lo que llega entonces es un correo de renovación completada, del estilo de “Your certificate is renewed”, y no hay nada que hacer.

En cambio, cuando el registro CNAME ha desaparecido, cuando el certificado usa validación por correo electrónico o cuando no está asociado a ningún recurso, la renovación automática no puede completarse y llega un correo con “Action required” que pide validar. Ese sí requiere acción: si no se valida antes de la fecha indicada, el certificado vence. Y si la fecha se acerca sin que la renovación se haya hecho, llega además un aviso de vencimiento próximo.

Cómo distinguirlos

Como regla práctica: si el asunto lleva “Action required”, “requires validation” o “expire”, hay algo que hacer; si lleva “renewed” o “has been issued”, basta con leerlo. El cuerpo trae el nombre de dominio y el ARN del certificado —que incluye el ID de cuenta—, así que ahí se ve de qué cliente y de qué sitio se trata.

Lo difícil llega cuando los certificados de los dominios de varios clientes se renuevan al mismo tiempo y se acumulan una docena de correos con el mismo asunto. Basta con que uno solo diga “Action required” para que pase desapercibido.

Qué hace Sabaki con ellos

Sabaki extrae el ID de cuenta del ARN que aparece en el cuerpo, vincula la notificación con el cliente correspondiente y marca las de renovación completada como “Informativa” y las que piden validación como “Requiere acción”, con su fecha límite. Aunque lleguen varias notificaciones con el mismo asunto, el resumen en español las distingue de un vistazo: “no hay que hacer nada” frente a “agregue el registro DNS antes de tal fecha”. A diferencia del correo promocional, estas sí se entregan también en Slack y por correo.

Ejemplo: el correo que llega y lo que muestra Sabaki

El asunto y el cuerpo imitan una notificación real. Los ID de cuenta y las fechas son ficticios.

El correo que llega (en inglés)
From
Amazon Web Services <no-reply@certificates.amazon.com>
Subject
Your certificate is renewed

Greetings from Amazon Web Services,

Your certificate for domain shop.example.co.jp (ARN: arn:aws:acm:ap-northeast-1:123456789012:certificate/1a2b3c4d-5e6f-7a8b-9c0d-1e2f3a4b5c6d) has been renewed and is ready for use. No action is required on your part.

This certificate is associated with 2 AWS resources.

Lo que muestra Sabaki (en español)
InformativaEmpresa A (tienda en línea)123456789012 (Empresa A, producción)

El certificado de ACM de shop.example.co.jp se renovó correctamente. No hay que hacer nada.

El registro de la validación de DNS seguía vigente, así que ACM renovó el certificado antes de que venciera. El certificado nuevo se distribuye automáticamente a los dos recursos a los que está asociado (un balanceador de carga o CloudFront, por ejemplo). El HTTPS del sitio sigue funcionando sin cambios.

Un correo del mismo ACM con un asunto como “Action required: Your certificate renewal requires validation” se marca en cambio como “Requiere acción”, con la fecha de vencimiento y, en la explicación, qué registro DNS hay que agregar.

Los casos típicos en que sí hay que actuar

Los motivos por los que falla una renovación automática son pocos. Lea la explicación, identifique cuál aplica y, si el trabajo recae en el cliente, el resumen en español sirve tal cual para el mensaje que le envíe.

  • El registro CNAME de la validación de DNS desapareció al transferir el dominio o al rehacer la zona.
  • El certificado usa validación por correo electrónico y nadie respondió al correo de aprobación enviado a admin@ o webmaster@.
  • El certificado no está asociado a ningún recurso de AWS, por lo que queda fuera de la renovación automática (si ya no hace falta, puede eliminarlo).

Cómo llevar muchos certificados sin perderse

Las notificaciones de renovación completada se pueden buscar por asunto en la bandeja de entrada, seleccionar todas y archivar de una vez. Dejar solo la que requiere acción y seguirla en el registro de gestión hace que la ronda se despache en poco tiempo.

Reenvíe una sola notificación de AWS y le volverá explicada en español

El plan Free incluye una cuenta y un usuario, sin tarjeta de crédito. No hay que cambiar nada en AWS ni registrar claves de acceso.

Preguntas frecuentes relacionadas

Guías relacionadas

Si le resulta útil, compártalo con quien lo necesite.