×
追加記事

CAAレコードを発見した時点で検索を止めます。

RFC 8659では、対象FQDNから親ドメインへ順番にたどり、最初に見つかったCAAレコード集合を使用すると定めています。

子ドメインで上書きできる

親ドメインに次の設定があるとします。

example.com.  CAA 0 issue "letsencrypt.org"

子ドメインへ別の設定を追加できます。

api.example.com.  CAA 0 issue "pki.goog"

この場合、api.example.comでは子ドメイン側のCAAが使用されます。

CNAME先のCAAも確認される

CAAの検索ではCNAMEも追跡されます。

app.example.com
      │ CNAME
      ▼
service.example.net

service.example.netに制限の厳しいCAAレコードがある場合、その設定が証明書発行へ影響します。Let’s EncryptとCloudflareの公式資料でも、CAA確認時にはCNAME先のレコードが適用されると説明されています。

CAAレコードの確認方法

Linux・macOSでdigを使用する

目的

公開DNSから取得できるCAAレコードを確認します。

実行場所

管理端末、監視サーバー、Webサーバーなどで実行します。

dig example.com CAA +short