×
追加記事
利用者
  │
  │ Cloudflareのエッジ証明書
  ▼
Cloudflare
  │
  │ オリジン証明書
  ▼
Nginx・Apache

確認対象は一つではありません。

  • ブラウザとCDN間の証明書

  • CDNとオリジン間の証明書

  • API用サブドメイン

  • メール用サブドメイン

  • 外部SaaSが管理するサブドメイン

  • ワイルドカード証明書

3. DNSへCAAレコードを追加する

Let’s Encryptのみを許可する基本例です。

example.com.  CAA 0 issue "letsencrypt.org"

4. DNSの反映を確認する

dig example.com CAA +short

5. 証明書の更新テストを実行する

Certbotを使用している場合は、設定変更後にドライランを実行します。

注意事項

本番証明書を強制更新する前に、必ずドライランを実施してください。

sudo certbot renew --dry-run

目的

本番証明書を書き換えずに、自動更新処理をテストします。

実行場所

Certbotを運用しているWebサーバーまたはコンテナで実行します。

正常例

Congratulations, all simulated renewals succeeded

異常例

CAA record for example.com prevents issuance

判断方法