CAA レコード作成
このドメインの証明書を発行してよい認証局を決めます。3 つ選ぶと、DNS に登録する CAA レコードができます。
- 所要 1 分
- ログイン不要
- RFC 8659
1
証明書を発行させる認証局
使っている証明書の発行元は SSL 証明書チェック で分かります。レンタルサーバーやサービスが自動で発行している証明書も含めて選びます。
2
ワイルドカード証明書 (*.example.jp)
3
違反の通知先 (任意)
許可していない認証局に発行の申請があったとき、認証局から報告を受け取るアドレスです。送らない認証局もあります。
この CAA レコードを DNS に登録します
1 つの認証局に発行を許可します。レコードは 1 行です。
example.jp. IN CAA 0 issue "letsencrypt.org"
| ホスト名 | 種別 | フラグ | タグ | 値 |
|---|---|---|---|---|
| (空欄) | CAA | 0 | issue | letsencrypt.org |
発行に使っている認証局を選び忘れると、その認証局では証明書の発行も更新もできなくなります。
どこに登録するか
- ホスト名は空欄 (ドメインそのもの) にします。認証局はサブドメインから親へ順にたどり、最初に見つけた CAA を使うため、ドメインに置けばサブドメインにも効きます (RFC 8659 §3)。
- SIMPLE DOMAIN の DNS 設定画面では、種別に CAA を選び、表の 1 行ずつを 1 レコードとして追加します。
- 登録後は DNS レコード確認ツール で CAA が返るか確かめます。
よくある質問
CAA を置かないとどうなりますか?
どの認証局も証明書を発行できる状態のままです。CAA は必須ではなく、発行元を限りたいときに置きます。
すでに発行済みの証明書は使えなくなりますか?
使えます。CAA は認証局が発行・更新するときに確認するもので、発行済みの証明書には影響しません。次の更新で、選ばなかった認証局からは更新できなくなります。
サブドメインだけ別の認証局にできますか?
できます。そのサブドメインに CAA を置くと、そこではドメインの CAA は見られません。サブドメイン側に必要な認証局をすべて書きます。