CAA 記錄生成器 使用指南

「example.com. CAA 0 issue "letsencrypt.org"」 僅允許 Let's Encrypt 簽發。

核心功能

適用場景

使用步驟

  1. 填域名(如 example.com)
  2. 選擇簽發標誌:一般選 0;選 128 表示 CA 不支援時必須拒絕簽發
  3. 勾選允許為該域簽發的 CA
  4. 可選填 iodef 郵箱,用於接收違規簽發報告
  5. 把生成的記錄逐條新增到 DNS 解析,生效後用 dig 或線上檢測確認

實用技巧

常見問題

CAA 會影響現有證書嗎?
不影響已簽發,僅約束未來簽發。
CAA 記錄會阻斷所有證書籤發嗎?
只阻斷未被授權的 CA。CAA 是「白名單」而非黑名單:沒有記錄時任何 CA 都可簽發;一旦新增 issue 記錄,只有列出的 CA 能簽發。若需監控,可加 iodef 記錄讓 CA 把違規簽發嘗試報告到你指定的郵箱或 URL。
→ 去使用 CAA 記錄生成器(免費 · 純前端 · 資料不上傳)