利用者
│
│ Cloudflareのエッジ証明書
▼
Cloudflare
│
│ オリジン証明書
▼
Nginx・Apache
確認対象は一つではありません。
ブラウザとCDN間の証明書
CDNとオリジン間の証明書
API用サブドメイン
メール用サブドメイン
外部SaaSが管理するサブドメイン
ワイルドカード証明書
Let’s Encryptのみを許可する基本例です。
example.com. CAA 0 issue "letsencrypt.org"
dig example.com CAA +short
Certbotを使用している場合は、設定変更後にドライランを実行します。
本番証明書を強制更新する前に、必ずドライランを実施してください。
sudo certbot renew --dry-run
本番証明書を書き換えずに、自動更新処理をテストします。
Certbotを運用しているWebサーバーまたはコンテナで実行します。
Congratulations, all simulated renewals succeeded
CAA record for example.com prevents issuance