INTEGRITY Документация

Добавление записей CAA

DNS-запись авторизации удостоверяющего центра (CAA) указывает, каким удостоверяющим центрам (CA) разрешено выпускать сертификаты для домена. Она снижает риск несанкционированного выпуска сертификатов и способствует стандартизации в рамках вашей организации.


Для дополнительной защиты настройте Certificate Transparency Monitoring также.

Кому следует создавать записи CAA?

Вам следует создайте записи CAA в Cloudflare, если выполняются все следующие условия:

Записи CAA, добавленные Cloudflare

Cloudflare автоматически добавляет записи CAA, если у вас есть Universal SSL и добавьте необходимые записи CAA в свою зону. Эти записи гарантируют, что Cloudflare сможет по-прежнему выпускать сертификаты Universal от вашего имени.

Если Cloudflare автоматически добавила записи CAA от вашего имени, эти записи не будут отображаться в панели управления Cloudflare. Однако если выполнить запрос из командной строки с помощью dig, вы можете увидеть все существующие записи CAA, включая добавленные Cloudflare (заменяющие example.com с вашим собственным доменом на Cloudflare):

➜  ~ dig example.com caa +short

# CAA records added by Google Trust Services
0 issue "pki.goog; cansignhttpexchanges=yes"
0 issuewild "pki.goog; cansignhttpexchanges=yes"

# CAA records added by Let's Encrypt
0 issue "letsencrypt.org"
0 issuewild "letsencrypt.org"

# CAA records added by SSL.com
0 issue "ssl.com"
0 issuewild "ssl.com"

# CAA records added by Sectigo
0 issue "sectigo.com"
0 issuewild "sectigo.com"

Создание записей CAA

Создайте запись CAA для каждого центра сертификации (CA), который планируете использовать для своего домена.

Чтобы добавить запись CAA в панели управления,

  1. На панели управления Cloudflare перейдите к разделу DNS-записи страницу.

    Перейдите в Записи ↗
  2. Выберите Add record.

  3. Для Тип, выберите CAA.

  4. Для Название, введите свой домен.

  5. Выберите Тег, которая определяет поведение, связанное с записью.

  6. Для Доменное имя CA, введите имя CA.

  7. Выберите Save.

  8. Повторите для каждого CA, связанного с вашим доменом.

Чтобы создать запись CAA через API, используйте Конечная точка POST.

После того как вы создадите все записи, вы можете просмотреть их в списке записей на панели DNS Records.

Центры сертификации и требуемые значения CAA

Если в вашем домене есть записи CAA, они должны разрешать использование удостоверяющего центра (CA), который использует Cloudflare. Необходимые значения CAA для каждого CA, который может использовать Cloudflare, приведены в Центры сертификации.

Записи CAA в цепочке CNAME

Записи CAA на целевом домене CNAME также применяются. Если ваш хост указывает через CNAME на домен, в зоне которого заданы ограничивающие записи CAA, эти записи имеют приоритет, даже если в вашем собственном домене записей CAA нет.

Проверьте CAA на всех уровнях цепочки CNAME:

dig yourdomain.com CAA +short
dig cname-target.com CAA +short