Ler as notificações de renovação de certificados do ACM
Os e-mails de certificado do AWS Certificate Manager (ACM) se dividem em três tipos: “foi renovado”, “a renovação precisa de validação” e “está perto de expirar”. Quase todos são só para ler. O incômodo é que o único que não dá para ignorar — o que derruba o HTTPS se ninguém agir — chega do mesmo remetente e com um assunto quase igual ao dos outros.
Última atualização: 2026-09-22
Os tipos de e-mail que o ACM envia
Um certificado emitido pelo ACM se renova sozinho antes de expirar, desde que o registro CNAME da validação de DNS continue no lugar e o certificado esteja associado a algum recurso da AWS. O que chega nesse caso é um e-mail de renovação concluída, do tipo “Your certificate is renewed”, e não há nada a fazer.
Já quando o registro CNAME sumiu, quando o certificado usa validação por e-mail ou quando ele não está associado a recurso nenhum, a renovação automática não acontece e chega um e-mail com “Action required” pedindo a validação. Esse exige ação: se a validação não sair até a data indicada, o certificado expira. E se a data se aproximar sem a renovação ter acontecido, chega também um aviso de expiração.
Como diferenciar um do outro
Como regra prática: se o assunto traz “Action required”, “requires validation” ou “expire”, há algo a fazer; se traz “renewed” ou “has been issued”, basta ler. O corpo tem o nome do domínio e o ARN do certificado — que inclui o ID da conta —, então dá para ver de qual cliente e de qual site ele fala.
O caso difícil é quando os certificados dos domínios de vários clientes se renovam ao mesmo tempo e chega uma dúzia de e-mails com o mesmo assunto. Basta um deles dizer “Action required” para passar despercebido.
O que o Sabaki faz com eles
O Sabaki extrai o ID da conta do ARN que aparece no corpo, vincula a notificação ao grupo do cliente correspondente e marca as de renovação concluída como “Informativa” e as que pedem validação como “Ação necessária”, com o prazo. Mesmo que cheguem várias notificações com o mesmo assunto, o resumo em português separa uma da outra num relance: “não é preciso fazer nada” ou “adicione o registro DNS até tal data”. Diferente dos e-mails de marketing, estas são entregues também no Slack e por e-mail.
Exemplo: o e-mail que chega e o que o Sabaki mostra
O assunto e o corpo imitam uma notificação real. Os IDs de conta e as datas são fictícios.
- From
- Amazon Web Services <no-reply@certificates.amazon.com>
- Subject
- Your certificate is renewed
Greetings from Amazon Web Services,
Your certificate for domain shop.example.co.jp (ARN: arn:aws:acm:ap-northeast-1:123456789012:certificate/1a2b3c4d-5e6f-7a8b-9c0d-1e2f3a4b5c6d) has been renewed and is ready for use. No action is required on your part.
This certificate is associated with 2 AWS resources.
O certificado do ACM de shop.example.co.jp foi renovado com sucesso. Não é preciso fazer nada.
O registro da validação de DNS continuava válido, então o ACM renovou o certificado antes de ele expirar. O novo certificado é distribuído automaticamente para os dois recursos aos quais ele está associado (um balanceador de carga ou o CloudFront, por exemplo). O HTTPS do site continua funcionando normalmente.
Um e-mail do mesmo ACM com um assunto como “Action required: Your certificate renewal requires validation” sai como “Ação necessária”, com a data de expiração e, na explicação, qual registro DNS precisa ser adicionado.
Os casos típicos em que a ação é necessária
Os motivos de uma renovação automática falhar são poucos. Leia a explicação, veja qual deles se aplica e, se o trabalho for do lado do cliente, o resumo em português já serve como a mensagem que você envia.
- O registro CNAME da validação de DNS sumiu em uma transferência de domínio ou na recriação da zona.
- O certificado usa validação por e-mail e ninguém respondeu ao e-mail de aprovação enviado para admin@ ou webmaster@.
- O certificado não está associado a nenhum recurso da AWS, o que o deixa fora da renovação automática (se ninguém usa mais, pode excluir).
Como dar conta de muitos certificados
As notificações de renovação concluída podem ser buscadas pelo assunto na caixa de entrada, selecionadas de uma vez e arquivadas em bloco. Deixar só a que exige ação e acompanhá-la no registro de atendimento faz a rodada render em pouco tempo.
Encaminhe uma notificação da AWS e ela volta explicada em português
O plano Free inclui uma conta e um usuário, sem cartão de crédito. Não é preciso mudar nada na AWS nem cadastrar chaves de acesso.
Perguntas frequentes relacionadas
Guias relacionados
Se isto ajudou, compartilhe com quem precisa.
