example.com. 3600 IN CAA 0 issue "letsencrypt.org"
CAA 레코드(Certification Authority Authorization, RFC 8659)는 도메인의 TLS 인증서 발급이 허용된 인증 기관을 나열합니다. 모든 공인 CA는 발급 전에 CAA를 확인해야 하며, 레코드가 있는데 자신이 목록에 없으면 발급을 거부해야 합니다.
태그
issue— 해당 이름의 인증서를 발급할 수 있는 CA.issuewild— 와일드카드 인증서를 발급할 수 있는 CA.iodef— CA가 거부한 요청을 보고할 곳(mailto:또는https:).
CAA는 상속됩니다. example.com의 레코드는 서브도메인에 자체 CAA 레코드가 없는 한 www.example.com에도 적용됩니다. CAA 레코드가 전혀 없으면 어떤 CA든 발급할 수 있습니다.
자주 묻는 질문
- CAA 레코드가 필요한가요?
- 선택 사항이지만 권장합니다. 사용하지 않는 CA가 잘못 인증서를 발급할 위험을 줄여 줍니다.
- CAA를 추가한 뒤 인증서 갱신이 실패한 이유는?
- 사용 중인 CA가 목록에 없기 때문입니다. 그 식별자(예: letsencrypt.org)를 issue 태그로 추가하세요.