Кто вправе выпускать SSL-сертификаты для вашего домена
CAA (Certification Authority Authorization) — тип DNS-записи, определённый в RFC 6844/8659, который позволяет владельцу домена явно указать, каким удостоверяющим центрам (Certificate Authority, CA) разрешено выпускать SSL/TLS-сертификаты для этого домена и его поддоменов. С 2017 года все публичные CA обязаны проверять CAA-запись перед выпуском сертификата — это требование браузерных CA/Browser Forum, обязательное для членов программы корневых сертификатов.
Без CAA-записи любой из сотен публичных удостоверяющих центров технически может выпустить сертификат для домена — обычно после стандартной проверки владения (DNS, HTTP или email challenge). Если злоумышленник на короткое время получит контроль над DNS или веб-сервером домена (например, через уязвимость хостинга), он может пройти проверку и получить действительный сертификат от постороннего CA. Явно заданная CAA-запись ограничивает круг CA, которые вообще будут рассматривать запрос, снижая площадь атаки.
Если для конкретного поддомена CAA-запись не задана, DNS-резолвер поднимается вверх по дереву доменов до первого уровня, где запись найдена — вплоть до корневого домена второго уровня. Поэтому CAA-запись на example.com автоматически распространяется на mail.example.com, если для него нет собственной записи. Пустая запись issue ";" запрещает выпуск сертификатов вообще любым CA.
DNS-запись, указывающая, каким удостоверяющим центрам разрешено выпускать SSL-сертификаты для домена. Обязательна к проверке всеми публичными CA с 2017 года.
Значит ограничений нет — любой CA может выпустить сертификат после стандартной проверки владения доменом. Это разрешённое по умолчанию состояние, не ошибка.
Через панель управления DNS-зоной, как обычную запись. Пример: 0 issue "letsencrypt.org" разрешает выпуск только Let's Encrypt. Можно указать несколько строк issue для разных CA.