Довідник термінів / CAA record
CAA record (дозвіл на випуск сертифікатів)
CAA-запис (certification authority authorization) вказує, яким центрам сертифікації дозволено видавати SSL-сертифікати для вашого домену. По суті це білий список: наприклад "сертифікати може видавати тільки Let's Encrypt". Він захищає домен від випуску чужих чи підроблених сертифікатів.
Перевірте свій сайт
Перед тим як видати сертифікат, добросовісний центр сертифікації перевіряє CAA-запис домену. Якщо його імені там немає, він відмовляє. Так власник домену централізовано контролює, хто взагалі має право робити для нього HTTPS-сертифікати.
У записі вказують тег (issue для звичайних сертифікатів, issuewild для wildcard) і ім'я центру, наприклад letsencrypt.org. Можна додати кілька CAA - під кількох дозволених постачальників. Тег iodef дозволяє ще й вказати адресу для скарг про несанкціоновані спроби випуску.
CAA не обов'язковий: без нього сертифікат видасть будь-який центр. Але для безпеки його радять додати, особливо великим доменам. Важливо не забути свій же центр: якщо в CAA немає letsencrypt.org, автопродовження AutoSSL перестане працювати.
Приклад
example.com. 3600 IN CAA 0 issue "letsencrypt.org"
Часті помилки
- Додають CAA, але забувають свій центр, і AutoSSL чи Let's Encrypt більше не може продовжити сертифікат.
- Думають, що CAA сам шифрує сайт; він лише дозволяє випуск, а HTTPS дає сам сертифікат.
- Плутають issue та issuewild і випадково забороняють wildcard-сертифікати.
- Помиляються в імені центру (letsencrypt.org, а не letsencrypt.com), і випуск блокується.
Повʼязані терміни
Знайшли проблеми?
Повільний хостинг, проблеми з SSL або сайт часто лежить? Переїжджайте на TomisHost: швидкий хостинг з безкоштовним SSL, щоденними бекапами та допомогою з переносом.
Хостинг TomisHost