← Cloudflare SSL/TLS / ssl / edge-certificates
Добавление записей CAA
DNS-запись авторизации удостоверяющего центра (CAA) указывает, каким удостоверяющим центрам (CA) разрешено выпускать сертификаты для домена. Она снижает риск несанкционированного выпуска сертификатов и способствует стандартизации в рамках вашей организации.
Для дополнительной защиты настройте Certificate Transparency Monitoring также.
Кому следует создавать записи CAA?
Вам следует создайте записи CAA в Cloudflare, если выполняются все следующие условия:
- Вы загрузили собственный пользовательский сертификат сервера источника (не предоставленный Cloudflare).
- Этот сертификат был выпущен удостоверяющим центром (CA), а не самоподписан.
- Ваш домен находится на полная настройка (а не Настройка CNAME).
- При добавлении новых Custom Hostname и у вашего клиента уже есть записи CAA. В этом случае попросите клиента удалить существующие записи CAA или добавить недостающую запись CAA.
Записи CAA, добавленные Cloudflare
Cloudflare автоматически добавляет записи CAA, если у вас есть Universal SSL и добавьте необходимые записи CAA в свою зону. Эти записи гарантируют, что Cloudflare сможет по-прежнему выпускать сертификаты Universal от вашего имени.
Если Cloudflare автоматически добавила записи CAA от вашего имени, эти записи не будут отображаться в панели управления Cloudflare. Однако если выполнить запрос из командной строки с помощью dig, вы можете увидеть все существующие записи CAA, включая добавленные Cloudflare (заменяющие example.com с вашим собственным доменом на Cloudflare):
➜ ~ dig example.com caa +short
# CAA records added by Google Trust Services
0 issue "pki.goog; cansignhttpexchanges=yes"
0 issuewild "pki.goog; cansignhttpexchanges=yes"
# CAA records added by Let's Encrypt
0 issue "letsencrypt.org"
0 issuewild "letsencrypt.org"
# CAA records added by SSL.com
0 issue "ssl.com"
0 issuewild "ssl.com"
# CAA records added by Sectigo
0 issue "sectigo.com"
0 issuewild "sectigo.com"Создание записей CAA
Создайте запись CAA для каждого центра сертификации (CA), который планируете использовать для своего домена.
Чтобы добавить запись CAA в панели управления,
-
На панели управления Cloudflare перейдите к разделу DNS-записи страницу.
Перейдите в Записи ↗ -
Выберите Add record.
-
Для Тип, выберите CAA.
-
Для Название, введите свой домен.
-
Выберите Тег, которая определяет поведение, связанное с записью.
-
Для Доменное имя CA, введите имя CA.
-
Выберите Save.
-
Повторите для каждого CA, связанного с вашим доменом.
Чтобы создать запись CAA через API, используйте Конечная точка POST.
После того как вы создадите все записи, вы можете просмотреть их в списке записей на панели DNS Records.
Центры сертификации и требуемые значения CAA
Если в вашем домене есть записи CAA, они должны разрешать использование удостоверяющего центра (CA), который использует Cloudflare. Необходимые значения CAA для каждого CA, который может использовать Cloudflare, приведены в Центры сертификации.
Записи CAA в цепочке CNAME
Записи CAA на целевом домене CNAME также применяются. Если ваш хост указывает через CNAME на домен, в зоне которого заданы ограничивающие записи CAA, эти записи имеют приоритет, даже если в вашем собственном домене записей CAA нет.
Проверьте CAA на всех уровнях цепочки CNAME:
dig yourdomain.com CAA +short
dig cname-target.com CAA +short