CAA 記錄生成器 使用指南
「example.com. CAA 0 issue "letsencrypt.org"」 僅允許 Let's Encrypt 簽發。
核心功能
- 生成限制證書頒發機構的 DNS CAA 記錄
- 可勾選 Google、Let's Encrypt、DigiCert、Comodo 等常用 CA
- 支援設定簽發標誌(0 普通 / 128 關鍵)與 iodef 報告郵箱
- 結果可直接粘進 DNS 解析面板
適用場景
- 限制哪些 CA 可簽發本域證書,防誤簽發。
- 證書籤發前自檢:上線前生成一條 issue 記錄限定只允許自家 CA,配合 issuewild 限制通配證書,降低子域名被冒籤的風險。
使用步驟
- 填域名(如 example.com)
- 選擇簽發標誌:一般選 0;選 128 表示 CA 不支援時必須拒絕簽發
- 勾選允許為該域簽發的 CA
- 可選填 iodef 郵箱,用於接收違規簽發報告
- 把生成的記錄逐條新增到 DNS 解析,生效後用 dig 或線上檢測確認
實用技巧
- 限制哪些 CA 可簽發本域證書,防誤簽發。
- 證書籤發前自檢:上線前生成一條 issue 記錄限定只允許自家 CA,配合 issuewild 限制通配證書,降低子域名被冒籤的風險。
常見問題
- CAA 會影響現有證書嗎?
- 不影響已簽發,僅約束未來簽發。
- CAA 記錄會阻斷所有證書籤發嗎?
- 只阻斷未被授權的 CA。CAA 是「白名單」而非黑名單:沒有記錄時任何 CA 都可簽發;一旦新增 issue 記錄,只有列出的 CA 能簽發。若需監控,可加 iodef 記錄讓 CA 把違規簽發嘗試報告到你指定的郵箱或 URL。