CAA関連エラーが出た場合は、次の項目を確認します。
認証局の識別子が正しいか
issuewildで発行を禁止していないか
親ドメインのCAAが適用されていないか
CNAME先に別のCAAがないか
accounturiが正しいか
validationmethodsが実際の更新方式と一致するか
Certbotの公式手順でも、自動更新の確認にはcertbot renew --dry-runが案内されています。
Cloudflareを使用している場合、単純に次のレコードだけを追加するのは危険です。
example.com. CAA 0 issue "letsencrypt.org"
オリジン証明書ではLet’s Encryptを使用していても、Cloudflareのエッジ証明書は別の認証局から発行される場合があるためです。
CloudflareはUniversal SSLまたはAdvanced Certificatesを利用しているゾーンにCAAを追加した場合、エッジ証明書を発行できるように必要なCAAレコードを自動追加することがあります。自動追加されたレコードはダッシュボードに表示されない場合がありますが、digでは確認できます。
確認コマンドは次のとおりです。
dig example.com CAA +short