ただし、使用する認証局が決まっている場合は、証明書の誤発行リスクを減らすために設定を検討する価値があります。
次のCAAレコードを設定します。
example.com. CAA 0 issue "letsencrypt.org"
できます。
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild ";"
既存証明書は直ちに使えなくなりません。
ただし、次回更新時の発行条件が変わります。
DNSのTTLやキャッシュ状態によって反映時間が変わります。
権威DNSと複数のパブリックDNSへ問い合わせて確認してください。
異なります。
CAAは証明書を発行できる認証局を指定します。
DNSSECはDNS応答の改ざんや偽装を検知するための仕組みです。
CAAは証明書の発行前に認証局を制限します。
Certificate Transparencyは発行された公開証明書を記録し、発行後の検知に利用します。
iodefを設定すれば必ず通知されますか?必ず通知されるとは限りません。
認証局側の実装や運用方針に依存します。
設定できます。
ただし、Cloudflareのエッジ証明書を発行する認証局も許可される状態にする必要があります。設定後はCloudflareの証明書ステータスとdigの結果を確認してください。
Certbotを使用している場合は、次のドライランを実行します。
sudo certbot renew --dry-run
RFC 8659「DNS Certification Authority Authorization Resource Record」:CAAの基本構文、検索方法、issue、issuewild、iodefを規定しています。
RFC 8657「CAA Record Extensions for Account URI and ACME Method Binding」:accounturiとvalidationmethodsを規定しています。
Let’s Encrypt「Certificate Authority Authorization」:Let’s Encryptで使用するCAA識別子や設定例が掲載されています。
Cloudflare「Add CAA records」:Cloudflareが自動追加するCAAやCNAME利用時の注意事項が掲載されています。
CA/Browser Forum「Baseline Requirements 2.2.8」:公開TLS証明書を発行する認証局のCAA確認要件が定められています。
IPA「試験要綱・シラバスについて」:情報処理安全確保支援士試験の現行シラバス情報が公開されています。
Certbot公式手順:certbot renew --dry-runによる自動更新テストが案内されています。