本文へスキップ
ipaddress.si
CAA

CAA レコードとは?

CAA レコードは、ドメインの TLS 証明書を発行できる認証局を指定します。issue、issuewild、iodef の各タグを解説します。

example.com.   3600   IN   CAA   0 issue "letsencrypt.org"

CAA レコード(Certification Authority Authorization、RFC 8659)は、ドメインの TLS 証明書の発行を許可された認証局を列挙します。すべての公的な認証局は発行前に CAA を確認しなければならず、レコードが存在して自分が含まれていない場合は発行を拒否する必要があります。

タグ

  • issue — その名前の証明書を発行できる認証局。
  • issuewild — ワイルドカード証明書を発行できる認証局。
  • iodef — 拒否した申請を認証局が報告する宛先(mailto: または https:)。

CAA は継承されます。example.com のレコードは、サブドメインに独自の CAA レコードがない限り www.example.com にも適用されます。CAA レコードがまったくなければ、どの認証局でも発行できます。

よくある質問

CAA レコードは必要ですか?
任意ですが推奨されます。利用していない認証局が誤って証明書を発行するリスクを減らせます。
CAA を追加したら証明書の更新に失敗したのはなぜ?
利用中の認証局が含まれていないためです。その識別子(例:letsencrypt.org)を issue タグで追加してください。

DNSレコード解説