CAA kaydı yoksa, genel kabul gören herhangi bir sertifika otoritesi doğrulama adımları geçildiği sürece alan adınız için sertifika düzenleyebilir. CAA kaydı bunu daraltır: "issue" normal sertifikaları düzenleyebilecek otoriteleri, "issuewild" joker (wildcard) sertifikalar için aynısını belirtir; "iodef" ise reddedilen taleplerin bildirileceği adresi verir.
Sorgu ağaçta yukarı doğru ilerler. www.example.com için sertifika otoritesi önce tam bu adı, sonra example.com'u kontrol eder ve bulduğu ilk CAA kayıt kümesini kullanır. Yani kök alan adındaki tek bir kayıt, kendi kaydı olmayan bütün alt alan adlarını kapsar.
CAA, tarayıcıları değil sertifika düzenlenmesini denetler: tarayıcılar bu kayda bakmaz, önceden düzenlenmiş sertifikalar da geçersiz olmaz. Faydası, adınıza yanlışlıkla ya da kandırılarak sertifika düzenleyebilecek otorite sayısını azaltmasıdır. Sertifika sağlayıcınızı değiştirmeden önce kaydı güncellemeyi unutmayın, yoksa yenilemeler reddedilir.
Örnek
example.com. 3600 IN CAA 0 issue "ca.example"
example.com. 3600 IN CAA 0 issuewild ";"
example.com. 3600 IN CAA 0 iodef "mailto:security@example.com"