Если SSL-сертификат не выпускается или не продлевается, причина не всегда в хостинге, панели управления или центре сертификации. Иногда выпуск блокирует CAA-запись в DNS. Для владельца сайта это выглядит неприятно: в панели написано, что сертификат не удалось выпустить, HTTPS скоро истечет или уже показывает ошибку, а обычная проверка A-записи и NS-записей ничего подозрительного не находит.
Разберем, что такое CAA, как она может остановить выпуск SSL-сертификата, где искать ошибку и когда стоит подключать специалиста. Материал пригодится владельцам сайтов, вебмастерам и тем, кто отвечает за домены, хостинг и CDN.
Что сделать прямо сейчас
Если в панели хостинга или CDN уже есть ошибка CAA, начните с четырех шагов:
- Запустите проверку DNS-записей для проблемного домена и найдите строки CAA в результате.
- Уточните в документации хостинга или CDN, какой центр сертификации должен выпустить сертификат.
- Сравните его с тегами
issueдля обычного сертификата иissuewildдля wildcard-сертификата. - После исправления дождитесь обновления DNS и повторите выпуск в панели провайдера.
Проверка Web-Puls показывает публичные CAA-записи, но не меняет DNS. Если неизвестно, какая зона наследует правило, используется CNAME или выпуск уже остановлен перед истечением сертификата, откройте форму разовой диагностики. Укажите домен, точный текст ошибки и сервис, который пытается выпустить сертификат: этого достаточно для первого разбора.
Что такое CAA-запись в DNS
CAA означает Certificate Authority Authorization. Это DNS-запись, которая говорит центрам сертификации, кто имеет право выпускать SSL/TLS-сертификаты для домена. Если CAA-записей нет, центр сертификации обычно может продолжить стандартную проверку домена. Если CAA-запись есть, центр сертификации должен свериться с ней перед выпуском сертификата.
Важно понимать: CAA не шифрует соединение и не заменяет SSL-сертификат. Это правило для выпуска сертификатов. Браузер не показывает пользователю CAA-запись, но центр сертификации учитывает ее до того, как выдаст новый сертификат.
Простой пример: домен настроен так, что сертификаты может выпускать только Sectigo, а хостинг пытается автоматически получить сертификат через Let's Encrypt. Для сайта это может закончиться ошибкой выпуска или продления. Сертификат не появляется, хотя домен делегирован правильно и сайт продолжает отвечать по HTTP.
Когда CAA становится причиной проблемы
Чаще всего CAA всплывает не в момент обычной работы сайта, а при выпуске или продлении сертификата. Это может произойти после переноса сайта, подключения CDN, смены хостинга, перехода на управляемый SSL или добавления новых поддоменов.
Типичные признаки:
- панель хостинга пишет, что выпуск SSL запрещен CAA-записью;
- CDN не может выпустить edge-сертификат для домена;
- автоматическое продление SSL зависло или завершилось ошибкой;
- сертификат для обычного домена выпускается, а wildcard-сертификат для *.example.ru не выпускается;
- один поддомен получает сертификат, а другой нет;
- проверка домена проходит, но финальный выпуск сертификата отклоняется.
CAA-запись может быть настроена не только на конкретном поддомене. Проверять нужно домен, родительский домен и иногда CNAME-цепочку. Если www.example.ru указывает CNAME на адрес CDN, правила CAA на целевом домене тоже могут влиять на выпуск сертификата.
Что проверить сначала
Начните с вопроса: какой центр сертификации должен выпустить сертификат. У хостинга, CDN и облачного провайдера могут быть разные центры сертификации. Одни используют Let's Encrypt, другие Google Trust Services, Sectigo, DigiCert, Amazon Trust Services или сразу несколько вариантов.
Порядок проверки такой:
- Откройте документацию провайдера, который выпускает сертификат.
- Найдите, какие CAA-значения он требует.
- Проверьте CAA-записи домена и поддомена.
- Проверьте, не отличается ли правило для обычных и wildcard-сертификатов.
- Если используется CNAME, проверьте CAA на целевом имени.
- После изменения DNS дождитесь распространения записей и повторите выпуск.
Для быстрой диагностики можно использовать DNS-проверку в панели регистратора, публичные DNS-инструменты или команду dig:
dig example.ru CAA +short
dig www.example.ru CAA +short
dig www.example.ru CNAME +short
Если CNAME указывает на другой хост, проверьте и его:
dig target.example-cdn.net CAA +short
Пустой ответ не всегда ошибка. Он может означать, что CAA-записей нет. Ошибка SERVFAIL, timeout или странный отказ DNS-сервера уже требуют отдельной проверки DNS и DNSSEC.
Как читать CAA-записи на практике
Самая частая запись выглядит примерно так:
example.ru. CAA 0 issue "letsencrypt.org"
Она разрешает выпуск обычных сертификатов через Let's Encrypt. Если рядом есть запись для другого центра сертификации, правила складываются: выпуск разрешен, если хотя бы одна подходящая CAA-запись допускает нужный центр сертификации.
Для wildcard-сертификатов используется отдельный тег issuewild:
example.ru. CAA 0 issuewild "letsencrypt.org"
Если issuewild настроен строго, обычный сертификат для example.ru может выпускаться, а сертификат для *.example.ru - нет. Это частая причина путаницы: владелец видит, что SSL в целом работает, но новый поддомен или wildcard-сертификат не проходит.
Еще одна практическая ситуация - подключение CDN. Например, сайт раньше получал сертификат напрямую на хостинге, а после подключения CDN сертификат должен выпускаться уже на стороне CDN. В DNS осталась CAA-запись, которая разрешает только старый центр сертификации. В итоге сайт может открываться по старому сертификату до его истечения, но новый edge-сертификат CDN не выпускается.
Типовой сценарий после подключения CDN
Допустим, до переноса хостинг выпускал сертификат через Let's Encrypt, поэтому в DNS оставили только issue "letsencrypt.org". После подключения CDN сертификат должен выпускать другой центр сертификации. Текущий сертификат продолжает работать, но новый edge-сертификат или автопродление завершается ошибкой CAA.
В таком сценарии безопасный порядок действий следующий:
- Найти в документации CDN точные CAA-значения для обычного и wildcard-сертификата.
- Проверить корневой домен, нужный поддомен и CNAME-цель.
- Добавить только значения центров сертификации, которыми действительно пользуется проект.
- Проверить публичный DNS-ответ и только затем повторить выпуск.
Это типовой сценарий, а не универсальная готовая запись: конкретные значения нужно брать у вашего провайдера. Такой подход сохраняет смысл CAA и не превращает исправление в разрешение для случайного списка центров сертификации.
Ошибки, которые лучше не делать
Не стоит удалять все CAA-записи вслепую. Иногда они добавлены специально: чтобы ограничить выпуск сертификатов, разделить правила для поддоменов или выполнить внутренние требования безопасности. Если убрать запись без понимания, выпуск может заработать, но контроль над сертификатами станет слабее.
Не добавляйте случайный список всех известных центров сертификации. CAA полезна именно тогда, когда она отражает реальную схему выпуска сертификатов. Если сертификаты выпускает один провайдер, разрешите его. Если часть сертификатов выпускается через хостинг, а часть через CDN, зафиксируйте оба варианта осознанно.
Не забывайте про поддомены. Запись на корневом домене может наследоваться, но конкретный поддомен или CNAME-цепочка могут менять картину. Поэтому проверка только example.ru недостаточна, если ошибка возникает на shop.example.ru, api.example.ru или www.example.ru.
Не игнорируйте DNSSEC. Если запрос CAA возвращает SERVFAIL, центр сертификации может не понять, разрешен ли выпуск сертификата. В такой ситуации проблема не в самом значении CAA, а в том, что DNS-серверы не дают корректный ответ.
Мини-чеклист для владельца сайта
Если SSL не выпускается на хостинге
Проверьте, какой центр сертификации использует хостинг. Затем посмотрите CAA-записи домена. Если разрешен другой центр, добавьте нужное значение или попросите поддержку хостинга дать точную запись. После изменения проверьте, что публичные DNS уже видят новую CAA-запись.
Если сертификат не выпускается в CDN
Проверьте правила CAA для корневого домена, поддомена и CNAME-цели. CDN может использовать не тот же центр сертификации, что ваш прежний хостинг. Если на домене разрешен только старый центр, CDN не сможет выпустить сертификат автоматически.
Если не продлевается wildcard-сертификат
Проверьте issuewild. Для wildcard-сертификата может потребоваться отдельное разрешение. Также убедитесь, что DNS-проверка домена проходит именно для нужной зоны, а не для похожего поддомена.
Если в ответе SERVFAIL или timeout
Проверьте DNSSEC, NS-записи и доступность авторитативных DNS-серверов. Здесь уже мало просто поправить строку CAA. Нужно добиться, чтобы DNS корректно отвечал на CAA-запросы из публичного интернета.
Как мониторинг помогает заметить проблему раньше
CAA-запись обычно не ломает текущий сайт мгновенно. Опасность в другом: ошибка может долго лежать незаметно, пока не придет время продлевать сертификат. В этот момент HTTPS перестает работать, браузеры показывают предупреждение, формы оплаты и личные кабинеты теряют доверие пользователей.
Поэтому полезно контролировать не только факт ответа сайта, но и SSL-сертификат: срок действия, корректность цепочки, совпадение домена и доступность HTTPS. Если сертификат близок к окончанию, а продление не произошло, у команды остается время спокойно проверить CAA, DNS и настройки провайдера.
В Web-Puls можно настроить автоматическую проверку сайта и SSL, чтобы не ждать жалоб от клиентов. Это не заменяет работу администратора, но помогает быстрее увидеть, что HTTPS стал проблемной точкой.
Когда обращаться за профессиональной поддержкой
Если вы видите явное сообщение про CAA и точно знаете, какой центр сертификации нужен, исправление часто занимает несколько минут. Сложнее, когда одновременно задействованы регистратор, DNS-хостинг, CDN, хостинг сайта, DNSSEC и несколько поддоменов. В такой схеме легко поправить не ту зону или разрешить не тот центр сертификации.
Если проблему нужно не только заметить, но и разобрать технически, сначала посмотрите, как устроена профессиональная поддержка сайта, или сразу отправьте задачу через форму оценки диагностики Web-Puls. В заявке укажите домен, поддомен, текст ошибки из панели и провайдера, который должен выпускать сертификат; пароли, токены и закрытые ключи для первичной оценки не нужны.
Вывод
CAA-запись - полезный инструмент контроля, но при неверной настройке она может заблокировать выпуск или продление SSL-сертификата. Если HTTPS не выпускается, проверьте не только A-запись, NS и подтверждение домена, но и CAA на домене, поддоменах и CNAME-целях.
Главная практическая мысль простая: CAA должна соответствовать тому центру сертификации, который реально выпускает ваш сертификат. Сначала проверьте DNS-записи, затем сверяйте их с документацией провайдера и повторяйте выпуск. А чтобы ошибка не всплыла уже после истечения SSL, стоит заранее контролировать срок сертификата и доступность HTTPS через автоматический мониторинг.