← Cloudflare SSL/TLS / ssl / edge-certificates
Přidání záznamů CAA
DNS záznam CAA (Certificate Authority Authorization) určuje, které certifikační autority (CA) smí pro doménu vydávat certifikáty. Tento záznam snižuje riziko neoprávněného vydání certifikátu a podporuje jednotný postup v rámci vaší organizace.
Pro zvýšení zabezpečení nastavte Certificate Transparency Monitoring také.
Kdo by měl vytvářet záznamy CAA?
Měli byste vytvořte záznamy CAA v Cloudflare, pokud platí všechny následující podmínky:
- Nahráli jste vlastní certifikát origin serveru (nebyl vystaven Cloudflare).
- Tento certifikát byl vydán certifikační autoritou (nikoli self-signed).
- Vaše doména je na plné nastavení (nikoli CNAME setup).
- Při přidávání nových Custom Hostname a váš zákazník už má existující záznamy CAA. V takovém případě zákazníka požádejte, aby existující záznamy CAA odstranil nebo doplnil chybějící záznam CAA.
Záznamy CAA přidané Cloudflare
Cloudflare přidává záznamy CAA automaticky, pokud máte Universal SSL a do své zóny přidejte případné záznamy CAA. Tyto záznamy zajistí, že Cloudflare bude moci i nadále vaším jménem vydávat certifikáty Universal.
Pokud Cloudflare automaticky přidal záznamy CAA vaším jménem, tyto záznamy se v dashboardu Cloudflare nezobrazí. Pokud však spustíte příkazový dotaz pomocí dig, uvidíte všechny existující záznamy CAA, včetně těch, které přidal Cloudflare (nahrazující example.com s vlastní doménou v Cloudflare):
➜ ~ dig example.com caa +short
# CAA records added by Google Trust Services
0 issue "pki.goog; cansignhttpexchanges=yes"
0 issuewild "pki.goog; cansignhttpexchanges=yes"
# CAA records added by Let's Encrypt
0 issue "letsencrypt.org"
0 issuewild "letsencrypt.org"
# CAA records added by SSL.com
0 issue "ssl.com"
0 issuewild "ssl.com"
# CAA records added by Sectigo
0 issue "sectigo.com"
0 issuewild "sectigo.com"Vytvořte záznamy CAA
Vytvořte záznam CAA pro každou certifikační autoritu (CA), kterou plánujete pro svou doménu používat.
Chcete-li přidat záznam CAA v dashboardu,
-
V dashboardu Cloudflare přejděte na DNS záznamy stránce.
Přejděte na Záznamy ↗ -
Vyberte Přidat záznam.
-
Pro Typ, vyberte CAA.
-
Pro Název, zadejte svou doménu.
-
Vyberte Štítek, který určuje chování spojené se záznamem.
-
Pro Doménový název CA, zadejte název CA.
-
Vyberte Save.
-
Zopakujte pro každou CA přiřazenou k vaší doméně.
Chcete-li vytvořit záznam CAA přes API, použijte tento Koncový bod POST.
Jakmile dokončíte vytváření všech záznamů, můžete si je zkontrolovat v seznamu záznamů v panelu DNS Records.
Certifikační autority a požadované hodnoty CAA
Pokud máte na doméně záznamy CAA, musí povolovat certifikační autoritu (CA), kterou Cloudflare používá. Požadované hodnoty CAA pro jednotlivé CA, které Cloudflare může používat, najdete v Certifikační autority.
Záznamy CAA v řetězci CNAME
Záznamy CAA na cíli CNAME rovněž platí. Pokud je váš hostitel nasměrován pomocí CNAME na doménu, jejíž zóna má restriktivní záznamy CAA, mají tyto záznamy přednost, a to i v případě, že vaše vlastní doména žádné záznamy CAA nemá.
Zkontrolujte CAA na všech úrovních řetězce CNAME:
dig yourdomain.com CAA +short
dig cname-target.com CAA +short