CAA

CAA (Certification Authority Authorization, RFC 8659) — DNS-запись, в которой владелец домена указывает какие Certificate Authority вообще имеют право выпускать серты для этого домена. Все CA обязаны проверять эту запись перед выпуском (это условие CA/Browser Forum baseline).

Формат

example.com. IN CAA 0 issue "letsencrypt.org"
example.com. IN CAA 0 issue "sectigo.com"
example.com. IN CAA 0 issuewild ";"
example.com. IN CAA 0 iodef "mailto:security@example.com"

Поля:

Как это работает

  1. Ты запросил серт у Let's Encrypt.
  2. Их CA перед выпуском делает DNS-запрос CAA example.com.
  3. Если ответ содержит issue "letsencrypt.org" — выпускают.
  4. Если только issue "sectigo.com" — отказывают.
  5. Если записи вообще нетвыпускают (CAA отсутствует = ограничений нет).

Проверка CAA

dig CAA example.com +short
# 0 issue "letsencrypt.org"

# онлайн:
# https://sslmate.com/caa/

Полезные значения

ЗадачаЗапись
Разрешить только Let's Encrypt0 issue "letsencrypt.org"
Запретить всех0 issue ";"
Запретить wildcard0 issuewild ";"
Уведомления на email0 iodef "mailto:sec@example.com"
Определённый аккаунт LE0 issue "letsencrypt.org;accounturi=..."

Плюсы

Минусы

См. также