×
追加記事

ただし、使用する認証局が決まっている場合は、証明書の誤発行リスクを減らすために設定を検討する価値があります。

Q2. Let’s Encryptだけを許可するにはどうしますか?

次のCAAレコードを設定します。

example.com.  CAA 0 issue "letsencrypt.org"

Q3. ワイルドカード証明書を禁止できますか?

できます。

example.com.  CAA 0 issue "letsencrypt.org"
example.com.  CAA 0 issuewild ";"

Q4. CAAレコードを削除すると既存証明書は使えなくなりますか?

既存証明書は直ちに使えなくなりません。

ただし、次回更新時の発行条件が変わります。

Q5. CAAレコードを追加したらすぐ有効になりますか?

DNSのTTLやキャッシュ状態によって反映時間が変わります。

権威DNSと複数のパブリックDNSへ問い合わせて確認してください。

Q6. CAAとDNSSECは同じ機能ですか?

異なります。

CAAは証明書を発行できる認証局を指定します。

DNSSECはDNS応答の改ざんや偽装を検知するための仕組みです。

Q7. CAAとCertificate Transparencyの違いは何ですか?

CAAは証明書の発行前に認証局を制限します。

Certificate Transparencyは発行された公開証明書を記録し、発行後の検知に利用します。

Q8. iodefを設定すれば必ず通知されますか?

必ず通知されるとは限りません。

認証局側の実装や運用方針に依存します。

Q9. CloudflareでCAAを設定しても問題ありませんか?

設定できます。

ただし、Cloudflareのエッジ証明書を発行する認証局も許可される状態にする必要があります。設定後はCloudflareの証明書ステータスとdigの結果を確認してください。

Q10. CAAの設定ミスを安全に確認する方法はありますか?

Certbotを使用している場合は、次のドライランを実行します。

sudo certbot renew --dry-run

参考情報

  • RFC 8659「DNS Certification Authority Authorization Resource Record」:CAAの基本構文、検索方法、issue、issuewild、iodefを規定しています。

  • RFC 8657「CAA Record Extensions for Account URI and ACME Method Binding」:accounturiとvalidationmethodsを規定しています。

  • Let’s Encrypt「Certificate Authority Authorization」:Let’s Encryptで使用するCAA識別子や設定例が掲載されています。

  • Cloudflare「Add CAA records」:Cloudflareが自動追加するCAAやCNAME利用時の注意事項が掲載されています。

  • CA/Browser Forum「Baseline Requirements 2.2.8」:公開TLS証明書を発行する認証局のCAA確認要件が定められています。

  • IPA「試験要綱・シラバスについて」:情報処理安全確保支援士試験の現行シラバス情報が公開されています。

  • Certbot公式手順:certbot renew --dry-runによる自動更新テストが案内されています。