example.com. 3600 IN CAA 0 issue "letsencrypt.org"
Запись CAA (Certification Authority Authorization, RFC 8659) перечисляет удостоверяющие центры, которым разрешено выпускать TLS-сертификаты для домена. Каждый публичный УЦ обязан проверить CAA перед выпуском; если записи есть, а УЦ в них не указан, он должен отказать.
Теги
issue— УЦ, которые могут выпускать сертификаты для имени.issuewild— УЦ, которые могут выпускать wildcard-сертификаты.iodef— куда УЦ должны сообщать об отклонённых запросах (mailto:илиhttps:).
CAA наследуется: запись на example.com действует и для www.example.com, если у поддомена нет собственных записей CAA. Если записей CAA нет вовсе, выпускать сертификаты может любой УЦ.
Частые вопросы
- Нужна ли мне запись CAA?
- Она необязательна, но рекомендуется: снижает риск ошибочного выпуска сертификата УЦ, которым вы не пользуетесь.
- Почему после добавления CAA не удалось продлить сертификат?
- Ваш УЦ не указан в записи. Добавьте тег issue с его идентификатором, например letsencrypt.org.