Справочник

CAA-запись: кто может выпускать SSL-сертификат для домена

CAA-запись перечисляет центры сертификации, которым разрешено выпускать SSL-сертификаты для вашего домена. Она необязательна: без неё сертификат может выпустить любой публичный центр.

Обновлено 09.10.2026≈ 3 мин чтения
Содержание 8

Коротко

  • Нет CAA-записей — выпускать сертификаты может любой публичный центр сертификации. Это нормально, добавлять CAA не обязательно.
  • Есть CAA с тегом issue — центр, которого в ней нет, сертификат не выпустит (RFC 8659).
  • Запись на домене действует и на все поддомены, если у поддомена нет своей CAA.
  • Для бесплатных сертификатов Let’s Encrypt значение — 0 issue "letsencrypt.org".

Как выглядит запись

ИмяТипЗначение
@CAA0 issue "letsencrypt.org"

Значение состоит из трёх частей:

ЧастьЧто значит
флаг 0 или 128128 — «критическая» запись: центр, который не понимает её тег, не должен выпускать сертификат. В обычном случае ставят 0
тег issueкто может выпускать сертификаты на домен
тег issuewildотдельное правило для сертификатов вида *.example.com — нужно, только если для них правило другое
тег iodefкуда сообщать о попытках выпуска в нарушение правил
значение в кавычкахдомен центра сертификации, для Let’s Encrypt — letsencrypt.org

Если записей несколько, выпуск разрешён центрам из любой из них. Например, две записи с issue для двух центров разрешают оба.

Как добавить CAA

У Рег.ру CAA есть в списке типов: «Добавить запись» → CAA, поле Flag — 0 или 128, Tag — issue, issuewild или iodef, Value — значение в двойных кавычках. В других панелях проверьте, есть ли тип CAA в списке при добавлении записи. Где у домена редактор записей — где менять записи.

Перед тем как добавить CAA, проверьте, кто выпустил ваш текущий сертификат. Если забыть этот центр, продлить сертификат он не сможет.

Как Let’s Encrypt ищет запись

  • Сначала смотрит CAA у самого имени из сертификата, например www.example.com, потом поднимается выше — к example.com. Действует ближайшая найденная.
  • Если имя — CNAME, проверка идёт и по имени, на которое он указывает.
  • Чтобы разрешить именно свой аккаунт, у Let’s Encrypt есть параметр accounturi, а ограничить способ проверки — validationmethods. Без них запись тоже работает.

Как проверить

dig +short example.com CAA
0 issue "letsencrypt.org"

Пустой ответ — CAA-записей нет. В nslookup CAA тоже работает, но на Mac показывает тип номером:

nslookup -type=CAA example.com 77.88.8.8
example.com	rdata_257 = 0 issue "letsencrypt.org"

Ошибки и как их исправить

Что видноПричинаЧто сделать
certbot не выпускает сертификат и упоминает CAAв CAA нет letsencrypt.orgдобавить 0 issue "letsencrypt.org" или убрать лишние CAA
не продлевается сертификат другого центраего нет в CAAдобавить запись issue для этого центра
dig даёт пустой ответзаписи нет или зона ещё не обновиласьпроверить панель и подождать — сроки

Как выпустить бесплатный сертификат — в инструкции бесплатный SSL-сертификат.

Источники

Сверено 9 октября 2026 года.

Что почитать дальше

Проверено и обновлено: 09.10.2026