CAA レコード作成

このドメインの証明書を発行してよい認証局を決めます。3 つ選ぶと、DNS に登録する CAA レコードができます。

  • 所要 1 分
  • ログイン不要
  • RFC 8659
1

証明書を発行させる認証局

使っている証明書の発行元は SSL 証明書チェック で分かります。レンタルサーバーやサービスが自動で発行している証明書も含めて選びます。

2

ワイルドカード証明書 (*.example.jp)

3

違反の通知先 (任意)

許可していない認証局に発行の申請があったとき、認証局から報告を受け取るアドレスです。送らない認証局もあります。

この CAA レコードを DNS に登録します

1 つの認証局に発行を許可します。レコードは 1 行です。

example.jp. IN CAA 0 issue "letsencrypt.org"
DNS 設定画面に入れる値 (1 行 = 1 レコード)
ホスト名種別フラグタグ値
(空欄)CAA0issueletsencrypt.org

発行に使っている認証局を選び忘れると、その認証局では証明書の発行も更新もできなくなります。

どこに登録するか

  1. ホスト名は空欄 (ドメインそのもの) にします。認証局はサブドメインから親へ順にたどり、最初に見つけた CAA を使うため、ドメインに置けばサブドメインにも効きます (RFC 8659 §3)。
  2. SIMPLE DOMAIN の DNS 設定画面では、種別に CAA を選び、表の 1 行ずつを 1 レコードとして追加します。
  3. 登録後は DNS レコード確認ツール で CAA が返るか確かめます。

よくある質問

CAA を置かないとどうなりますか?

どの認証局も証明書を発行できる状態のままです。CAA は必須ではなく、発行元を限りたいときに置きます。

すでに発行済みの証明書は使えなくなりますか?

使えます。CAA は認証局が発行・更新するときに確認するもので、発行済みの証明書には影響しません。次の更新で、選ばなかった認証局からは更新できなくなります。

サブドメインだけ別の認証局にできますか?

できます。そのサブドメインに CAA を置くと、そこではドメインの CAA は見られません。サブドメイン側に必要な認証局をすべて書きます。