Что такое CAA-запись?

CAA-запись указывает, каким удостоверяющим центрам разрешено выпускать TLS-сертификаты для домена. Удостоверяющие центры обязаны проверять её перед выпуском.

Без CAA-записи любой публично доверенный удостоверяющий центр может выпустить сертификат для вашего домена, как только пройдут его проверки. CAA-запись это сужает: «issue» называет центры, которым разрешено выпускать обычные сертификаты, «issuewild» делает то же для wildcard-сертификатов, а «iodef» задаёт адрес, по которому центр может сообщать об отклонённых запросах.

Поиск идёт вверх по дереву. Для www.example.com удостоверяющий центр сначала проверяет именно это имя, затем example.com и использует первый найденный набор CAA-записей, так что одна запись в вершине зоны покрывает все поддомены, у которых нет собственной.

CAA контролирует выпуск, а не браузеры: браузеры её не проверяют, и она не делает недействительными ранее выпущенные сертификаты. Её ценность в том, что она сокращает число центров, которых можно обманом заставить выпустить сертификат на ваше имя. Не забудьте обновить её перед переходом к другому удостоверяющему центру, иначе в продлении будет отказано.

Пример

example.com.  3600  IN  CAA  0 issue "ca.example"
example.com.  3600  IN  CAA  0 issuewild ";"
example.com.  3600  IN  CAA  0 iodef "mailto:security@example.com"

Проверьте сами

CAA-запись: посмотрите на примере реального домена.

Проверка DNS