×
追加記事

厳密な英語展開はCertification Authority Authorizationですが、試験対策では「CAの許可リスト」と覚えると役割を思い出しやすくなります。

まとめ

CAAレコードは、ドメインの証明書を発行できる認証局をDNSで制限する仕組みです。

基本設定は次のとおりです。

example.com.  CAA 0 issue "letsencrypt.org"

重要なポイントは次のとおりです。

  • CAAは認証局が証明書発行前に確認する

  • ブラウザが接続時に確認するものではない

  • issueは認証局の発行許可を指定する

  • issuewildはワイルドカード証明書を制御する

  • iodefは違反に関する報告先を指定する

  • 設定ミスは証明書の自動更新を止める

  • 子ドメインやCNAME先のCAAも確認する

  • Cloudflare利用時はエッジ証明書の認証局も考慮する

  • 設定後はdigとcertbot renew --dry-runで確認する

  • DNSSECとCertificate Transparency監視を組み合わせる

CAAは単独ですべての証明書リスクを解決する仕組みではありません。

それでも、許可する認証局を明示し、証明書発行経路を統制するための重要な防御策です。

FAQ

Q1. CAAレコードは必ず設定する必要がありますか?

必須ではありません。