厳密な英語展開はCertification Authority Authorizationですが、試験対策では「CAの許可リスト」と覚えると役割を思い出しやすくなります。
CAAレコードは、ドメインの証明書を発行できる認証局をDNSで制限する仕組みです。
基本設定は次のとおりです。
example.com. CAA 0 issue "letsencrypt.org"
重要なポイントは次のとおりです。
CAAは認証局が証明書発行前に確認する
ブラウザが接続時に確認するものではない
issueは認証局の発行許可を指定する
issuewildはワイルドカード証明書を制御する
iodefは違反に関する報告先を指定する
設定ミスは証明書の自動更新を止める
子ドメインやCNAME先のCAAも確認する
Cloudflare利用時はエッジ証明書の認証局も考慮する
設定後はdigとcertbot renew --dry-runで確認する
DNSSECとCertificate Transparency監視を組み合わせる
CAAは単独ですべての証明書リスクを解決する仕組みではありません。
それでも、許可する認証局を明示し、証明書発行経路を統制するための重要な防御策です。
必須ではありません。