CAAレコードを発見した時点で検索を止めます。
RFC 8659では、対象FQDNから親ドメインへ順番にたどり、最初に見つかったCAAレコード集合を使用すると定めています。
親ドメインに次の設定があるとします。
example.com. CAA 0 issue "letsencrypt.org"
子ドメインへ別の設定を追加できます。
api.example.com. CAA 0 issue "pki.goog"
この場合、api.example.comでは子ドメイン側のCAAが使用されます。
CAAの検索ではCNAMEも追跡されます。
app.example.com
│ CNAME
▼
service.example.net
service.example.netに制限の厳しいCAAレコードがある場合、その設定が証明書発行へ影響します。Let’s EncryptとCloudflareの公式資料でも、CAA確認時にはCNAME先のレコードが適用されると説明されています。
digを使用する公開DNSから取得できるCAAレコードを確認します。
管理端末、監視サーバー、Webサーバーなどで実行します。
dig example.com CAA +short