×
追加記事
example.com. CAA 0 issue "letsencrypt.org; accounturi=https://acme-v02.api.letsencrypt.org/acme/acct/1234567890"

accounturiは、証明書の発行を特定の認証局アカウントへ限定するパラメーターです。

RFC 8657は、accounturiとvalidationmethodsをCAAの追加制約として定義しています。

設定したアカウントURIが誤っている場合、正規の証明書更新も失敗します。

2026年6月16日付のCA/Browser Forum Baseline Requirements 2.2.8では、認証局は現在これらのパラメーターを処理することが推奨されており、2027年3月15日から必須になる予定です。

認証局はどのCAAレコードを確認するのか

認証局は、証明書を発行するFQDNから順番にCAAレコードを探します。

例えば、次のドメインへ証明書を発行するとします。

www.shop.example.com

検索順序は次のとおりです。

www.shop.example.com
        ↓ 見つからない
shop.example.com
        ↓ 見つからない
example.com
        ↓
CAAレコードを発見