×
追加記事

ただし、iodefを設定しても、必ず報告が届くとは限りません。

CA/Browser Forumの要件では、認証局はiodefを処理する必要がありますが、報告内容に従って実際に通知することまでは必須ではありません。

実務で使用するCAA設定例

Let’s Encryptだけを許可する

example.com.  CAA 0 issue "letsencrypt.org"

Let’s EncryptがCAAで使用する識別子はletsencrypt.orgです。

issuewildがないため、通常証明書とワイルドカード証明書の両方に適用されます。

通常証明書は許可し、ワイルドカード証明書は禁止する

example.com.  CAA 0 issue "letsencrypt.org"
example.com.  CAA 0 issuewild ";"

空の発行者を表す;は、発行を許可する認証局が存在しないことを示します。

すべての認証局による発行を禁止する

example.com.  CAA 0 issue ";"

RFC 8659では、発行者名が空のissueレコードによって、すべての認証局へ発行禁止を要求できます。

この設定は、証明書を発行しないドメインで使用できます。

運用中のWebサイトへ設定すると、証明書を更新できなくなるため注意してください。