CAA 레코드 조회

이 도메인의 TLS 인증서를 발급할 수 있는 인증기관이 어디인지 확인합니다.

입력값은 이 조회에만 사용되며, 기록하거나 저장하지 않습니다.

예시:

CAA 레코드란?

CAA 레코드는 어떤 인증기관이 이 도메인의 인증서를 발급할 수 있는지 밝힙니다. 공개 CA는 발급 전에 반드시 이 값을 확인해야 하므로, 내가 쓰지도 않는 CA에서 — 약한 검증 경로를 뚫은 누군가에 의해서라도 — 인증서가 발급되는 일을 아주 적은 비용으로 막을 수 있습니다.

CAA 레코드의 필드

필드의미
Flags critical 비트입니다. 0이 보통이고, 128이면 태그를 이해하지 못하는 CA는 발급을 거부해야 합니다.
Tag issue(일반 인증서), issuewild(와일드카드), iodef(위반 신고를 받을 주소) 중 하나입니다.
Value letsencrypt.org처럼 CA를 식별하는 도메인입니다. ";"이면 발급을 전면 금지합니다.

결과 읽는 법

한 줄이 정책 하나입니다. 여러 줄이 모여 전체 정책이 되므로 실제로 쓰는 CA를 빠짐없이 적어야 하고, 그렇지 않으면 다른 CA에서의 발급이 실패합니다. 결과가 비어 있으면 게시된 정책이 없어 어떤 CA든 발급할 수 있다는 뜻입니다. 유효한 상태지만, 쉽게 얻을 수 있는 보호를 놓치고 있는 것이기도 합니다.

알아 둘 규칙

  • 도메인에 CAA 레코드가 없으면 리졸버는 상위 도메인으로 올라가며 처음 만나는 정책을 씁니다. 어디에서도 못 찾을 때만 발급 제한이 없습니다.
  • CAA 레코드를 하나라도 게시하는 순간, 목록에 없는 CA는 모두 금지됩니다. 너무 적게 적는 것이 갱신을 스스로 막아 버리는 대표적인 원인입니다.
  • 와일드카드 인증서에서는 issuewildissue를 덮어씁니다. issuewild 태그가 없으면 issue 정책이 와일드카드에도 적용됩니다.
  • 값이 ";"이면 발급을 전면 금지합니다. 인증서가 있어서는 안 되는 도메인에 유용합니다.
  • CAA는 발급 시점에만 확인합니다. 이미 발급된 인증서에는 영향이 없고, 브라우저는 이 값을 보지 않습니다.

자주 겪는 문제

보이는 증상흔한 원인
갑자기 인증서 발급이 실패함 지금 쓰는 CA가 들어 있지 않은 CAA 정책이 있습니다. 그 CA에 대한 issue 줄을 추가하세요.
일반 인증서는 되는데 와일드카드만 실패 issuewild 태그가 있고 거기에 그 CA가 빠져 있습니다.
레코드 없음 이 이름에는 정책이 없습니다. 리졸버가 위로 올라가므로 상위 도메인을 확인하고, 정책을 하나 게시하는 것도 고려해 보세요.
정책이 효과가 없어 보임 CAA는 발급을 제한할 뿐 검증에는 관여하지 않습니다. 이미 발급된 인증서는 만료될 때까지 유효합니다.

다른 레코드 종류 조회하기

레코드 종류마다 같은 방식으로 필드를 설명하는 페이지가 따로 있습니다. 흔한 종류를 한 번에 조회하려면 전체 DNS 조회를 쓰세요.

CAA와 함께 자주 조회하는 레코드: TXT 레코드 조회 , SOA 레코드 조회 , A 레코드 조회 .

데이터 출처: 공개 DNS-over-HTTPS 리졸버. 질의는 선택한 공개 리졸버로 가며, 결과는 그 리졸버의 캐시 상태를 반영합니다. 데이터 출처 자세히 보기 →

자주 묻는 질문

CAA 레코드는 무슨 일을 하나요?
어떤 인증기관이 내 도메인의 인증서를 발급할 수 있는지 알려 줍니다. CA는 CA/Browser Forum의 기본 요구사항에 따라 발급 전에 이 값을 확인해야 합니다.
CAA 레코드가 꼭 필요한가요?
선택 사항이지만, 아주 적은 노력으로 위험을 실질적으로 줄여 주는 몇 안 되는 DNS 레코드입니다. 실제로 쓰는 CA를 적어서 하나 게시해 두세요.
CAA를 추가했더니 왜 인증서 갱신이 실패했나요?
거의 언제나 갱신을 수행하는 CA가 목록에 없기 때문입니다. CAA는 엄격한 허용 목록이라, 적히지 않은 것은 모두 금지됩니다.
CAA는 서브도메인에도 적용되나요?
네. 자기 CAA 레코드가 없는 이름에 대해서는 CA가 상위 도메인으로 올라가므로, 최상위에 둔 정책이 아래 전부를 덮습니다. 서브도메인이 자체 정책을 게시한 경우는 예외입니다.