example.com. 3600 IN CAA 0 issue "letsencrypt.org"
Un registro CAA (Certification Authority Authorization, RFC 8659) enumera las autoridades de certificación autorizadas a emitir certificados TLS para un dominio. Toda CA pública debe comprobar el CAA antes de emitir; si existen registros y la CA no aparece, debe negarse.
Etiquetas
issue: CA autorizadas a emitir certificados para el nombre.issuewild: CA autorizadas a emitir certificados comodín.iodef: dónde deben informar las CA de las solicitudes rechazadas (mailto:ohttps:).
El CAA se hereda: un registro en example.com cubre también www.example.com, salvo que el subdominio tenga sus propios registros CAA. Si no hay ningún registro CAA, cualquier CA puede emitir.
Preguntas frecuentes
- ¿Necesito un registro CAA?
- Es opcional pero recomendable: reduce el riesgo de que una CA que no usas emita un certificado por error.
- ¿Por qué falló la renovación de mi certificado tras añadir CAA?
- La CA que usas no figura en la lista. Añade una etiqueta issue con su identificador, por ejemplo letsencrypt.org.