Без CAA-записи любой публично доверенный удостоверяющий центр может выпустить сертификат для вашего домена, как только пройдут его проверки. CAA-запись это сужает: «issue» называет центры, которым разрешено выпускать обычные сертификаты, «issuewild» делает то же для wildcard-сертификатов, а «iodef» задаёт адрес, по которому центр может сообщать об отклонённых запросах.
Поиск идёт вверх по дереву. Для www.example.com удостоверяющий центр сначала проверяет именно это имя, затем example.com и использует первый найденный набор CAA-записей, так что одна запись в вершине зоны покрывает все поддомены, у которых нет собственной.
CAA контролирует выпуск, а не браузеры: браузеры её не проверяют, и она не делает недействительными ранее выпущенные сертификаты. Её ценность в том, что она сокращает число центров, которых можно обманом заставить выпустить сертификат на ваше имя. Не забудьте обновить её перед переходом к другому удостоверяющему центру, иначе в продлении будет отказано.
Пример
example.com. 3600 IN CAA 0 issue "ca.example"
example.com. 3600 IN CAA 0 issuewild ";"
example.com. 3600 IN CAA 0 iodef "mailto:security@example.com"