DNS応答が改ざんまたは抑制されると、CAAの信頼性へ影響する可能性があります。
RFC 8659ではDNSSECの利用が強く推奨されていますが、CAAを使用するための必須条件ではありません。
CAA
└─ 発行できる認証局を制限
DNSSEC
└─ CAAを含むDNS応答の正当性を検証
CT監視
└─ 実際に発行された証明書を検知
防げません。
CAAは、許可されていない認証局からの新規発行リスクを減らします。
秘密鍵の漏えい、許可した認証局の誤発行、DNS管理アカウントの侵害には別の対策が必要です。
無効にはなりません。
CAAは現在の発行許可を示すものです。
証明書の利用者は、現在のCAAレコードを証明書検証に使用しません。
既存証明書を無効化する場合は、認証局へ失効を申請します。
issuewildだけを設定すれば通常証明書も制限される制限されません。
次の設定だけが存在する場合を考えます。
example.com. CAA 0 issuewild "letsencrypt.org"
この設定はワイルドカード証明書をLet’s Encryptへ制限します。