CAA 记录生成器 使用指南
「example.com. CAA 0 issue "letsencrypt.org"」 仅允许 Let's Encrypt 签发。
核心功能
- 生成限制证书颁发机构的 DNS CAA 记录
- 可勾选 Google、Let's Encrypt、DigiCert、Comodo 等常用 CA
- 支持设置签发标志(0 普通 / 128 关键)与 iodef 报告邮箱
- 结果可直接粘进 DNS 解析面板
适用场景
- 限制哪些 CA 可签发本域证书,防误签发。
- 证书签发前自检:上线前生成一条 issue 记录限定只允许自家 CA,配合 issuewild 限制通配证书,降低子域名被冒签的风险。
使用步骤
- 填域名(如 example.com)
- 选择签发标志:一般选 0;选 128 表示 CA 不支持时必须拒绝签发
- 勾选允许为该域签发的 CA
- 可选填 iodef 邮箱,用于接收违规签发报告
- 把生成的记录逐条添加到 DNS 解析,生效后用 dig 或在线检测确认
实用技巧
- 限制哪些 CA 可签发本域证书,防误签发。
- 证书签发前自检:上线前生成一条 issue 记录限定只允许自家 CA,配合 issuewild 限制通配证书,降低子域名被冒签的风险。
常见问题
- CAA 会影响现有证书吗?
- 不影响已签发,仅约束未来签发。
- CAA 记录会阻断所有证书签发吗?
- 只阻断未被授权的 CA。CAA 是「白名单」而非黑名单:没有记录时任何 CA 都可签发;一旦添加 issue 记录,只有列出的 CA 能签发。若需监控,可加 iodef 记录让 CA 把违规签发尝试报告到你指定的邮箱或 URL。