Cloudflareが使用する認証局の一覧は、運用上の理由で追加または削除される可能性があります。固定した古い一覧をコピーするのではなく、Cloudflareの最新資料と実際のDNS応答を確認してください。
Cloudflare環境では、次の二つを分けて考えます。
| 証明書 | 発行主体 |
|---|---|
| Cloudflareエッジ証明書 | Cloudflareが選択する公開認証局 |
| オリジン証明書 | Let’s Encrypt、商用CA、Cloudflare Origin CAなど |
CAAを変更した後は、オリジン側のCertbotだけでなく、Cloudflare側の証明書ステータスも確認してください。
設定後は、次の順番で確認します。
1. 権威DNSでCAAを確認
2. 複数のパブリックDNSで確認
3. 親ドメインと子ドメインを確認
4. CNAME先を確認
5. Certbotのdry-runを実行
6. CDNの証明書ステータスを確認
7. 証明書監視を設定
確認コマンド例です。