example.com. 3600 IN CAA 0 issue "letsencrypt.org"
CAA 记录(证书颁发机构授权,RFC 8659)列出允许为某个域名签发 TLS 证书的证书颁发机构。所有公共 CA 在签发前都必须检查 CAA;如果存在 CAA 记录而该 CA 不在其中,就必须拒绝签发。
标签
issue——允许为该名称签发证书的 CA。issuewild——允许签发通配符证书的 CA。iodef——CA 报告被拒请求的地址(mailto:或https:)。
CAA 具有继承性:example.com 上的记录同样适用于 www.example.com,除非该子域名有自己的 CAA 记录。如果完全没有 CAA 记录,任何 CA 都可以签发。
常见问题
- 我需要 CAA 记录吗?
- 可选,但建议设置:它能降低你未使用的 CA 误签证书的风险。
- 为什么添加 CAA 后证书续期失败?
- 你使用的 CA 不在列表中。请添加带有其标识的 issue 标签,例如 letsencrypt.org。