Sin un registro CAA, cualquier autoridad de certificación de confianza pública puede emitir un certificado para su dominio en cuanto se superen sus comprobaciones de validación. Un registro CAA lo acota: «issue» nombra las CA autorizadas a emitir certificados ordinarios, «issuewild» hace lo mismo para los certificados comodín e «iodef» da una dirección a la que una CA puede comunicar las solicitudes rechazadas.
La búsqueda sube por el árbol. Para www.example.com, una CA comprueba primero ese nombre exacto, después example.com, y usa el primer conjunto de registros CAA que encuentra, así que un registro en el ápice cubre todos los subdominios que no tengan uno propio.
CAA es un control sobre la emisión, no sobre los navegadores: los navegadores no lo comprueban, y no invalida los certificados emitidos antes. Su valor está en reducir el número de CA a las que se podría engañar para que emitan para su nombre. Recuerde actualizarlo antes de cambiar de CA, o las renovaciones se rechazarán.
Ejemplo
example.com. 3600 IN CAA 0 issue "ca.example"
example.com. 3600 IN CAA 0 issuewild ";"
example.com. 3600 IN CAA 0 iodef "mailto:security@example.com"