証明書を発行しようとする認証局は、発行前にDNSを確認します。
証明書の発行申請
│
▼
認証局がCAAレコードを確認
│
├─ 自社が許可されている ─→ ドメイン確認へ進む
│
└─ 自社が許可されていない → 証明書を発行しない
正式には、CAAは「Certification Authority Authorization」の略です。
Certification Authority:認証局
Authorization:許可、認可
つまり、認証局に対する発行許可情報を表します。
sequenceDiagram
participant A as ドメイン管理者
participant D as DNSサーバー
participant C as 認証局
participant B as ブラウザ
A->>D: CAAレコードを登録
C->>D: 証明書発行前にCAAを照会
D-->>C: 許可する認証局を回答
alt 認証局が許可されている
C->>C: ドメイン所有確認を実施
C-->>A: 証明書を発行
else 認証局が許可されていない
C-->>A: 発行を拒否
end
B->>B: 接続時にはCAAではなく証明書を検証
CAAレコードはブラウザが接続時に確認するものではありません。