ru

CAA (Certification Authority Authorization) — тип DNS-записи, которая указывает, какие удостоверяющие центры вправе выпускать TLS/SSL-сертификаты для домена.

Как выглядит запись

Значение CAA состоит из флага, тега и данных — например, example.com CAA 0 issue "letsencrypt.org" разрешает выпуск только Let's Encrypt. Основные теги:

  • issue — какой центр может выдавать обычные сертификаты для домена.
  • issuewild — то же для wildcard-сертификатов (*.example.com).
  • iodef — URL или почта для отчётов о попытках нарушения, например по HTTPS.

Зачем нужна CAA

Раньше любой публичный удостоверяющий центр мог выпустить сертификат для любого домена — одна ошибка или взлом грозили появлением поддельного сертификата. CAA сужает круг доверенных центров, и проверять запись они обязаны при каждом выпуске. В отличие от свободного TXT-текста, CAA имеет строгий машиночитаемый формат и напрямую влияет на возможность получить сертификат.

DNS CAA запись — разрешённые удостоверяющие центры
Узнать больше

Облако тегов