CAA 记录生成器 使用指南

「example.com. CAA 0 issue "letsencrypt.org"」 仅允许 Let's Encrypt 签发。

核心功能

适用场景

使用步骤

  1. 填域名(如 example.com)
  2. 选择签发标志:一般选 0;选 128 表示 CA 不支持时必须拒绝签发
  3. 勾选允许为该域签发的 CA
  4. 可选填 iodef 邮箱,用于接收违规签发报告
  5. 把生成的记录逐条添加到 DNS 解析,生效后用 dig 或在线检测确认

实用技巧

常见问题

CAA 会影响现有证书吗?
不影响已签发,仅约束未来签发。
CAA 记录会阻断所有证书签发吗?
只阻断未被授权的 CA。CAA 是「白名单」而非黑名单:没有记录时任何 CA 都可签发;一旦添加 issue 记录,只有列出的 CA 能签发。若需监控,可加 iodef 记录让 CA 把违规签发尝试报告到你指定的邮箱或 URL。
→ 去使用 CAA 记录生成器(免费 · 纯前端 · 数据不上传)