example.com. CAA 0 issue "letsencrypt.org; accounturi=https://acme-v02.api.letsencrypt.org/acme/acct/1234567890"
accounturiは、証明書の発行を特定の認証局アカウントへ限定するパラメーターです。
RFC 8657は、accounturiとvalidationmethodsをCAAの追加制約として定義しています。
設定したアカウントURIが誤っている場合、正規の証明書更新も失敗します。
2026年6月16日付のCA/Browser Forum Baseline Requirements 2.2.8では、認証局は現在これらのパラメーターを処理することが推奨されており、2027年3月15日から必須になる予定です。
認証局は、証明書を発行するFQDNから順番にCAAレコードを探します。
例えば、次のドメインへ証明書を発行するとします。
www.shop.example.com
検索順序は次のとおりです。
www.shop.example.com
↓ 見つからない
shop.example.com
↓ 見つからない
example.com
↓
CAAレコードを発見