×
追加記事

CAA関連エラーが出た場合は、次の項目を確認します。

  • 認証局の識別子が正しいか

  • issuewildで発行を禁止していないか

  • 親ドメインのCAAが適用されていないか

  • CNAME先に別のCAAがないか

  • accounturiが正しいか

  • validationmethodsが実際の更新方式と一致するか

Certbotの公式手順でも、自動更新の確認にはcertbot renew --dry-runが案内されています。

Cloudflare利用時の注意点

Cloudflareを使用している場合、単純に次のレコードだけを追加するのは危険です。

example.com.  CAA 0 issue "letsencrypt.org"

オリジン証明書ではLet’s Encryptを使用していても、Cloudflareのエッジ証明書は別の認証局から発行される場合があるためです。

CloudflareはUniversal SSLまたはAdvanced Certificatesを利用しているゾーンにCAAを追加した場合、エッジ証明書を発行できるように必要なCAAレコードを自動追加することがあります。自動追加されたレコードはダッシュボードに表示されない場合がありますが、digでは確認できます。

確認コマンドは次のとおりです。

dig example.com CAA +short