一方、通常証明書についてはissueによる制限がないため、ほかの認証局による発行を許可する結果になります。RFC 8659にも同様の例が示されています。
通常証明書も制限する場合は、両方を設定します。
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild "letsencrypt.org"
同じ認証局を許可するだけであれば、issueのみでも通常証明書とワイルドカード証明書の両方を制限できます。
iodefだけでも証明書発行を制限できる制限できません。
CAAレコード集合にiodefしかなく、issueまたはissuewildがない場合、証明書発行は制限されません。
CAAは必須ではありません。
CAAが存在しない場合、認証局による通常のドメイン確認が成功すれば証明書を発行できます。
CAAはDNSレコードです。
NginxやApacheの設定ファイルへ記述するものではありません。