×
追加記事

一方、通常証明書についてはissueによる制限がないため、ほかの認証局による発行を許可する結果になります。RFC 8659にも同様の例が示されています。

通常証明書も制限する場合は、両方を設定します。

example.com.  CAA 0 issue "letsencrypt.org"
example.com.  CAA 0 issuewild "letsencrypt.org"

同じ認証局を許可するだけであれば、issueのみでも通常証明書とワイルドカード証明書の両方を制限できます。

誤解4:iodefだけでも証明書発行を制限できる

制限できません。

CAAレコード集合にiodefしかなく、issueまたはissuewildがない場合、証明書発行は制限されません。

誤解5:CAAを設定しないと証明書を発行できない

CAAは必須ではありません。

CAAが存在しない場合、認証局による通常のドメイン確認が成功すれば証明書を発行できます。

誤解6:CAAはWebサーバーへ設定する

CAAはDNSレコードです。

NginxやApacheの設定ファイルへ記述するものではありません。

情報処理安全確保支援士試験でのポイント