×
追加記事

DNS応答が改ざんまたは抑制されると、CAAの信頼性へ影響する可能性があります。

RFC 8659ではDNSSECの利用が強く推奨されていますが、CAAを使用するための必須条件ではありません。

CAA
  └─ 発行できる認証局を制限

DNSSEC
  └─ CAAを含むDNS応答の正当性を検証

CT監視
  └─ 実際に発行された証明書を検知

注意点・よくある誤解

誤解1:CAAを設定すれば証明書の不正利用を完全に防げる

防げません。

CAAは、許可されていない認証局からの新規発行リスクを減らします。

秘密鍵の漏えい、許可した認証局の誤発行、DNS管理アカウントの侵害には別の対策が必要です。

誤解2:CAAを変更すると既存証明書が無効になる

無効にはなりません。

CAAは現在の発行許可を示すものです。

証明書の利用者は、現在のCAAレコードを証明書検証に使用しません。

既存証明書を無効化する場合は、認証局へ失効を申請します。

誤解3:issuewildだけを設定すれば通常証明書も制限される

制限されません。

次の設定だけが存在する場合を考えます。

example.com.  CAA 0 issuewild "letsencrypt.org"

この設定はワイルドカード証明書をLet’s Encryptへ制限します。