Sans enregistrement CAA, n'importe quelle autorité de certification publiquement reconnue peut émettre un certificat pour votre domaine une fois ses contrôles de validation passés. Un enregistrement CAA restreint cela : « issue » nomme les AC autorisées à émettre des certificats ordinaires, « issuewild » fait de même pour les certificats wildcard, et « iodef » donne une adresse à laquelle une AC peut signaler les demandes refusées.
La recherche remonte l'arborescence. Pour www.example.com, une AC vérifie d'abord ce nom exact, puis example.com, et utilise le premier jeu d'enregistrements CAA qu'elle trouve ; un enregistrement à l'apex couvre donc tous les sous-domaines qui n'ont pas le leur.
CAA est un contrôle sur l'émission, pas sur les navigateurs : ceux-ci ne le vérifient pas, et il n'invalide pas les certificats émis auparavant. Son intérêt est de réduire le nombre d'AC qui pourraient être amenées par ruse à émettre pour votre nom. Pensez à le mettre à jour avant de passer à une autre AC, sans quoi les renouvellements seront refusés.
Exemple
example.com. 3600 IN CAA 0 issue "ca.example"
example.com. 3600 IN CAA 0 issuewild ";"
example.com. 3600 IN CAA 0 iodef "mailto:security@example.com"