CAA / Certification Authority Authorization

CAA のこと証明書を発行してよい認証局の方針を見る

そのドメインの証明書発行を、どの認証局へ許可しているかを DNS 上で見る解説です。

このページでは、外から確認できる公開情報を、分かることと分からないことに分けて整理します。

基本の見方

どうでもいいけど、少しだけ気になる「CAA」のこと

証明書を出してよい相手を見る

CAA は、そのドメインの証明書を発行してよい認証局を、DNS 上に示しておく仕組みです。どの認証局に証明書の発行を許可しているかを見ることで、そのドメインが表明している証明書の発行方針を、外から確認する手がかりになります。

このページでは、現在使われている証明書そのものではなく、証明書を発行してよい相手として DNS 上にどのような方針が置かれているかを確認します。

CAA がないことの読み方

CAA が見つからない場合も、それだけで危険とは言えません。CAA は発行方針を示すための情報であり、現在の TLS 証明書の有効性やサイト全体の状態とは分けて読みます。

技術者視点

技術者視点

CAA record の tag

CAA record には flags、tag、value が含まれます。代表的な tag にはissueissuewildiodefがあります。

issueは通常の証明書発行を許可する CA、issuewildは wildcard certificate に関する許可、iodefは問題報告先に関係します。

TLS certificate との切り分け

CAA は certificate issuance policy の signal であり、現在提示されている TLS certificate の subject、SAN、issuer、有効期限、chain validation を直接表すものではありません。

発行時に参照される情報と、接続時に提示される証明書の情報は、観測する層が異なります。

用語メモ

CAA
Certification Authority Authorization
CA
Certificate Authority / 認証局

使い方の範囲 / Safety boundary

使い方の範囲 / Safety boundary

この確認で分かる範囲

このページで確認できるのは、DNS 上に公開されている CAA の有無と内容です。

CAA は証明書発行方針の手がかりであり、現在の HTTPS 接続、証明書の有効期限、失効状態、サイト全体の安全性を保証するものではありません。