Bản ghi CAA là gì?
CAA (Certificate Authority Authorization) là bản ghi DNS xác định những Certificate Authority (CA) nào được phép cấp chứng chỉ SSL/TLS cho domain của bạn. Từ năm 2017, mọi CA công khai (Let's Encrypt, DigiCert, Sectigo...) đều bắt buộc phải kiểm tra CAA trước khi cấp chứng chỉ.
Cú pháp CAA cơ bản
0 issue "letsencrypt.org"
0 issuewild "letsencrypt.org"
0 iodef "mailto:[email protected]"
- issue — CA được phép cấp chứng chỉ thường (non-wildcard)
- issuewild — CA được phép cấp chứng chỉ wildcard (*.example.com)
- iodef — địa chỉ nhận báo cáo khi có CA nào cố cấp chứng chỉ trái phép
Vì sao nên cấu hình CAA?
Nếu domain không có bản ghi CAA, về lý thuyết bất kỳ CA công khai nào cũng có thể cấp chứng chỉ SSL cho domain đó (miễn họ xác minh được quyền kiểm soát domain). Cấu hình CAA giới hạn rõ chỉ 1-2 CA cụ thể được cấp, giảm rủi ro chứng chỉ giả mạo được cấp bởi CA không mong muốn.
Lỗi thường gặp
- Cấu hình CAA chỉ cho phép 1 CA, nhưng sau đó đổi sang dùng CA khác (VD chuyển từ Let's Encrypt sang ZeroSSL) mà quên cập nhật CAA — khiến việc cấp mới/gia hạn chứng chỉ SSL bị từ chối.
- Thiếu
issuewildtrong khi cần chứng chỉ wildcard — một số CA yêu cầu khai báoissuewildriêng, khai báoissuekhông đủ để cấp wildcard.