CAA-запись: кто может выпускать SSL-сертификат для домена
CAA-запись перечисляет центры сертификации, которым разрешено выпускать SSL-сертификаты для вашего домена. Она необязательна: без неё сертификат может выпустить любой публичный центр.
Содержание 8
Коротко
- Нет CAA-записей — выпускать сертификаты может любой публичный центр сертификации. Это нормально, добавлять CAA не обязательно.
- Есть CAA с тегом issue — центр, которого в ней нет, сертификат не выпустит (RFC 8659).
- Запись на домене действует и на все поддомены, если у поддомена нет своей CAA.
- Для бесплатных сертификатов Let’s Encrypt значение —
0 issue "letsencrypt.org".
Как выглядит запись
| Имя | Тип | Значение |
|---|---|---|
| @ | CAA | 0 issue "letsencrypt.org" |
Значение состоит из трёх частей:
| Часть | Что значит |
|---|---|
флаг 0 или 128 | 128 — «критическая» запись: центр, который не понимает её тег, не должен выпускать сертификат. В обычном случае ставят 0 |
тег issue | кто может выпускать сертификаты на домен |
тег issuewild | отдельное правило для сертификатов вида *.example.com — нужно, только если для них правило другое |
тег iodef | куда сообщать о попытках выпуска в нарушение правил |
| значение в кавычках | домен центра сертификации, для Let’s Encrypt — letsencrypt.org |
Если записей несколько, выпуск разрешён центрам из любой из них. Например, две записи с issue для двух центров разрешают оба.
Как добавить CAA
У Рег.ру CAA есть в списке типов: «Добавить запись» → CAA, поле Flag — 0 или 128, Tag — issue, issuewild или iodef, Value — значение в двойных кавычках. В других панелях проверьте, есть ли тип CAA в списке при добавлении записи. Где у домена редактор записей — где менять записи.
Перед тем как добавить CAA, проверьте, кто выпустил ваш текущий сертификат. Если забыть этот центр, продлить сертификат он не сможет.
Как Let’s Encrypt ищет запись
- Сначала смотрит CAA у самого имени из сертификата, например www.example.com, потом поднимается выше — к example.com. Действует ближайшая найденная.
- Если имя — CNAME, проверка идёт и по имени, на которое он указывает.
- Чтобы разрешить именно свой аккаунт, у Let’s Encrypt есть параметр accounturi, а ограничить способ проверки — validationmethods. Без них запись тоже работает.
Как проверить
dig +short example.com CAA0 issue "letsencrypt.org"Пустой ответ — CAA-записей нет. В nslookup CAA тоже работает, но на Mac показывает тип номером:
nslookup -type=CAA example.com 77.88.8.8example.com rdata_257 = 0 issue "letsencrypt.org"Ошибки и как их исправить
| Что видно | Причина | Что сделать |
|---|---|---|
| certbot не выпускает сертификат и упоминает CAA | в CAA нет letsencrypt.org | добавить 0 issue "letsencrypt.org" или убрать лишние CAA |
| не продлевается сертификат другого центра | его нет в CAA | добавить запись issue для этого центра |
| dig даёт пустой ответ | записи нет или зона ещё не обновилась | проверить панель и подождать — сроки |
Как выпустить бесплатный сертификат — в инструкции бесплатный SSL-сертификат.
Источники
Сверено 9 октября 2026 года.
Что почитать дальше
Проверено и обновлено: 09.10.2026