CAAレコードはTLS証明書を発行できる認証局をDNSで制限する。
CAAレコードが存在しないドメインでは原則としてすべての公開認証局が発行候補になる。
issueは通常証明書とワイルドカード証明書の発行許可を制御する。
issuewildが存在する場合はワイルドカード証明書に対してissueより優先される。
iodefはCAA違反に関する報告先を指定するが、報告の実施は保証されない。
CAAレコードはブラウザではなく証明書を発行する認証局が確認する。
CAAレコードを変更しても発行済み証明書は直ちに無効化されない。
CAAの設定ミスは証明書の新規発行や自動更新を停止させる可能性がある。
Cloudflare利用環境ではCloudflareのエッジ証明書に必要な認証局も考慮する。
CAAレコードはCertificate Transparency監視やDNSSECと組み合わせて運用する。
この記事では、次の内容を説明します。