云解析服务 DNS-什么是CAA?:CAA记录

时间:2025-02-12 15:14:50

CAA记录

CAA记录由一个[flag]标志字节和一个被称为属性的[tag]-[value]标(标签-值)对组成,可以将多个CAA字段添加到 域名 的DNS记录中。

表1 CAA记录配置规则

目的

样例

描述

设置单域名CAA记录

0 issue "ca.example.com"

该字段表示只有ca.example.com可以为域名domain.com颁发证书,未经授权的第三方CA机构申请域名domain.com的HTTP证书将被拒绝。

0 issue ";"

该字段表示拒绝任何CA机构为域名domain.com颁发证书。

设置发送警报通知

0 iodef "mailto:admin@domain.com"

该字段用于当第三方尝试为一个未获得授权的域名申请证书时,通知CA机构向网站所有者发送警报邮件。

0 iodef "http:// domain.com/log/"

0 iodef "https:// domain.com/log/"

该字段用于记录尝试在其他CA申请HTTPS证书的行为。

设置颁发通配符域名证书

0 issuewild "ca.example.com"

该字段用于将通配符证书的颁发权限指定CA机构ca.example.com。

综合配置样例

0 issue "ca.abc.com"

0 issuewild "ca.def.com"

0 iodef "mailto:admin@domain.com"

该字段表示域名domain.com:

  • 授权CA机构ca.abc.com颁发不限类型的证书。
  • 授权CA机构ca.def.com颁发通配符证书。
  • 禁止其他CA机构颁发证书。
  • 当有违反设置规则的情况发生,CA机构发送通知邮件到admin@domain.com。
support.huaweicloud.com/dns_faq/dns_faq_032.html