子ドメインでCAAが見つかる場合、親ドメインの設定ではなく子ドメインの設定が使用されます。
dig app.example.com CNAME +short
dig cname-target.example.net CAA +short
validationmethodsが更新方法と一致しない次の設定ではDNS-01だけが許可されます。
example.com. CAA 0 issue "letsencrypt.org; validationmethods=dns-01"
CertbotがHTTP-01を使用している場合、発行できません。
CAAを変更するか、CertbotをDNS-01方式へ変更します。
accounturiが違うACMEアカウントを作り直した場合、アカウントURIが変更されることがあります。
次の設定に古いアカウントURIが残っていると、更新に失敗します。
example.com. CAA 0 issue "letsencrypt.org; accounturi=https://acme-v02.api.letsencrypt.org/acme/acct/1234567890"
緊急時は、原因を確認したうえでaccounturi制約を一時的に外します。