CAAレコードってどういう仕組み? |
| |
|
CAA(Certification Authority Authorization)レコードは、
です。 HTTPSの証明書を勝手に発行されるリスクを減らすために使われます。 なぜ必要なの?通常、世界中には多くの認証局(CA)があります。 例えば、
などです。 もしCAAレコードがない場合、仕様上はどの認証局でもドメインの所有者確認ができれば証明書を発行できます。 例えば、 に対して、
のどれも証明書を発行できる可能性があります。 CAAレコードがあると例えばDNSに次のようなCAAレコードを設定します。 これは、
という意味になります。 するとDigiCertなど他の認証局は、証明書を発行してはいけません。 どんな仕組み?証明書を発行する流れは次のようになります。 つまり、 証明書を発行する前に、認証局がDNSへ問い合わせる という仕組みです。 例えばLet's Encryptの場合Let's Encryptは証明書発行前に、 のCAAレコードを取得します。 もし なら発行できます。 一方、 だった場合、 Let's Encryptは発行を拒否します。 CAAレコードの主な種類issue通常の証明書を許可します。 issuewildワイルドカード証明書専用です。 例えば を発行できる認証局を指定します。 iodefCAA違反などを検知したときの通知先です。 CAAは強制なの?厳密には、 認証局がCAAを確認することが、現在では業界のルール(CA/Browser Forumの Baseline Requirements)で求められています。 つまり、
必要があります。 CAAがない場合例えば にCAAが設定されていないと、 となります。 つまり、 CAAは「設定しないと何も制限しない」仕組みです。 CAAで完全に安全になる?いいえ。 CAAは
仕組みです。 しかし、 例えば
といったケースまでは防げません。 そのため、
などと組み合わせて運用することが重要です。 まとめCAAレコードは、 という流れで動作します。 DNSを利用して「どの認証局が自分のドメインの証明書を発行できるか」を制御する、比較的シンプルですが効果的なセキュリティ機能です。 |
|
|

この記事へのコメント