CAA-запись для SSL-сертификата: когда она нужна
CAA-запись сообщает центрам сертификации, кто имеет право выпускать SSL-сертификаты для вашего домена.
Зачем нужна CAA
- Она ограничивает список центров сертификации, которым разрешено выпускать сертификат.
- Это снижает риск нежелательного выпуска сертификата.
- Большинство сайтов могут работать без CAA, но для более строгой безопасности запись полезна.
Что разрешать
- Если используется Let’s Encrypt, нужно разрешить letsencrypt.org.
- Если сертификат выпускается другим провайдером, добавьте значение, которое рекомендует этот провайдер.
- Для поддоменов проверьте, должна ли запись действовать на всю DNS-зону.
Что может пойти не так
- Слишком строгая CAA-запись может заблокировать выпуск или продление SSL.
- После изменения CAA нужно дождаться обновления DNS.
- Перед выпуском сертификата стоит проверить домен.
Нужна помощь? Если не уверены, какая настройка подходит именно для вашего случая, откройте чат - поможем проверить без лишней спешки.
Как проверить DNS без лишнего риска
DNS-настройки лучше менять поэтапно: сначала понять, где расположена активная DNS-зона, затем проверить текущие записи и только после этого вносить изменения. Если домен использует внешние NS-серверы, правки в панели хостинга могут не повлиять на работу сайта или почты.
- проверьте активные NS-серверы домена;
- сравните A, MX, TXT и CNAME-записи с ожидаемыми значениями;
- учитывайте TTL и кэш провайдеров;
- после изменения проверьте результат через несколько независимых сервисов.
Особенно аккуратно нужно работать с MX, SPF, DKIM и DMARC: ошибка в этих записях может не сломать сайт, но повлиять на доставку доменной почты.
Что подготовить перед обращением
Чтобы поддержка GoodNet быстрее разобралась с вопросом по теме «CAA-запись для SSL-сертификата: когда она нужна», укажите домен, услугу, время появления проблемы, что менялось перед этим и приложите точный текст ошибки или скриншот. Это помогает сразу перейти к диагностике, а не тратить время на уточнение базовых данных.
