CAA-запись в DNS мешает выпустить SSL-сертификат: что проверить

Если SSL-сертификат не выпускается или не продлевается, причина может быть не в хостинге, а в CAA-записи DNS. Разбираем проверку без лишней теории.

Если SSL-сертификат не выпускается или не продлевается, причина не всегда в хостинге, панели управления или центре сертификации. Иногда выпуск блокирует CAA-запись в DNS. Для владельца сайта это выглядит неприятно: в панели написано, что сертификат не удалось выпустить, HTTPS скоро истечет или уже показывает ошибку, а обычная проверка A-записи и NS-записей ничего подозрительного не находит.

Разберем, что такое CAA, как она может остановить выпуск SSL-сертификата, где искать ошибку и когда стоит подключать специалиста. Материал пригодится владельцам сайтов, вебмастерам и тем, кто отвечает за домены, хостинг и CDN.

Что такое CAA-запись в DNS

CAA означает Certificate Authority Authorization. Это DNS-запись, которая говорит центрам сертификации, кто имеет право выпускать SSL/TLS-сертификаты для домена. Если CAA-записей нет, центр сертификации обычно может продолжить стандартную проверку домена. Если CAA-запись есть, центр сертификации должен свериться с ней перед выпуском сертификата.

Важно понимать: CAA не шифрует соединение и не заменяет SSL-сертификат. Это правило для выпуска сертификатов. Браузер не показывает пользователю CAA-запись, но центр сертификации учитывает ее до того, как выдаст новый сертификат.

Простой пример: домен настроен так, что сертификаты может выпускать только Sectigo, а хостинг пытается автоматически получить сертификат через Let's Encrypt. Для сайта это может закончиться ошибкой выпуска или продления. Сертификат не появляется, хотя домен делегирован правильно и сайт продолжает отвечать по HTTP.

Когда CAA становится причиной проблемы

Чаще всего CAA всплывает не в момент обычной работы сайта, а при выпуске или продлении сертификата. Это может произойти после переноса сайта, подключения CDN, смены хостинга, перехода на управляемый SSL или добавления новых поддоменов.

Типичные признаки:

  • панель хостинга пишет, что выпуск SSL запрещен CAA-записью;
  • CDN не может выпустить edge-сертификат для домена;
  • автоматическое продление SSL зависло или завершилось ошибкой;
  • сертификат для обычного домена выпускается, а wildcard-сертификат для *.example.ru не выпускается;
  • один поддомен получает сертификат, а другой нет;
  • проверка домена проходит, но финальный выпуск сертификата отклоняется.

CAA-запись может быть настроена не только на конкретном поддомене. Проверять нужно домен, родительский домен и иногда CNAME-цепочку. Если www.example.ru указывает CNAME на адрес CDN, правила CAA на целевом домене тоже могут влиять на выпуск сертификата.

Что проверить сначала

Начните с вопроса: какой центр сертификации должен выпустить сертификат. У хостинга, CDN и облачного провайдера могут быть разные центры сертификации. Одни используют Let's Encrypt, другие Google Trust Services, Sectigo, DigiCert, Amazon Trust Services или сразу несколько вариантов.

Порядок проверки такой:

  1. Откройте документацию провайдера, который выпускает сертификат.
  2. Найдите, какие CAA-значения он требует.
  3. Проверьте CAA-записи домена и поддомена.
  4. Проверьте, не отличается ли правило для обычных и wildcard-сертификатов.
  5. Если используется CNAME, проверьте CAA на целевом имени.
  6. После изменения DNS дождитесь распространения записей и повторите выпуск.

Для быстрой диагностики можно использовать DNS-проверку в панели регистратора, публичные DNS-инструменты или команду dig:

dig example.ru CAA +short dig www.example.ru CAA +short dig www.example.ru CNAME +short

Если CNAME указывает на другой хост, проверьте и его:

dig target.example-cdn.net CAA +short

Пустой ответ не всегда ошибка. Он может означать, что CAA-записей нет. Ошибка SERVFAIL, timeout или странный отказ DNS-сервера уже требуют отдельной проверки DNS и DNSSEC.

Как читать CAA-записи на практике

Самая частая запись выглядит примерно так:

example.ru. CAA 0 issue "letsencrypt.org"

Она разрешает выпуск обычных сертификатов через Let's Encrypt. Если рядом есть запись для другого центра сертификации, правила складываются: выпуск разрешен, если хотя бы одна подходящая CAA-запись допускает нужный центр сертификации.

Для wildcard-сертификатов используется отдельный тег issuewild:

example.ru. CAA 0 issuewild "letsencrypt.org"

Если issuewild настроен строго, обычный сертификат для example.ru может выпускаться, а сертификат для *.example.ru - нет. Это частая причина путаницы: владелец видит, что SSL в целом работает, но новый поддомен или wildcard-сертификат не проходит.

Еще одна практическая ситуация - подключение CDN. Например, сайт раньше получал сертификат напрямую на хостинге, а после подключения CDN сертификат должен выпускаться уже на стороне CDN. В DNS осталась CAA-запись, которая разрешает только старый центр сертификации. В итоге сайт может открываться по старому сертификату до его истечения, но новый edge-сертификат CDN не выпускается.

Ошибки, которые лучше не делать

Не стоит удалять все CAA-записи вслепую. Иногда они добавлены специально: чтобы ограничить выпуск сертификатов, разделить правила для поддоменов или выполнить внутренние требования безопасности. Если убрать запись без понимания, выпуск может заработать, но контроль над сертификатами станет слабее.

Не добавляйте случайный список всех известных центров сертификации. CAA полезна именно тогда, когда она отражает реальную схему выпуска сертификатов. Если сертификаты выпускает один провайдер, разрешите его. Если часть сертификатов выпускается через хостинг, а часть через CDN, зафиксируйте оба варианта осознанно.

Не забывайте про поддомены. Запись на корневом домене может наследоваться, но конкретный поддомен или CNAME-цепочка могут менять картину. Поэтому проверка только example.ru недостаточна, если ошибка возникает на shop.example.ru, api.example.ru или www.example.ru.

Не игнорируйте DNSSEC. Если запрос CAA возвращает SERVFAIL, центр сертификации может не понять, разрешен ли выпуск сертификата. В такой ситуации проблема не в самом значении CAA, а в том, что DNS-серверы не дают корректный ответ.

Мини-чеклист для владельца сайта

Если SSL не выпускается на хостинге

Проверьте, какой центр сертификации использует хостинг. Затем посмотрите CAA-записи домена. Если разрешен другой центр, добавьте нужное значение или попросите поддержку хостинга дать точную запись. После изменения проверьте, что публичные DNS уже видят новую CAA-запись.

Если сертификат не выпускается в CDN

Проверьте правила CAA для корневого домена, поддомена и CNAME-цели. CDN может использовать не тот же центр сертификации, что ваш прежний хостинг. Если на домене разрешен только старый центр, CDN не сможет выпустить сертификат автоматически.

Если не продлевается wildcard-сертификат

Проверьте issuewild. Для wildcard-сертификата может потребоваться отдельное разрешение. Также убедитесь, что DNS-проверка домена проходит именно для нужной зоны, а не для похожего поддомена.

Если в ответе SERVFAIL или timeout

Проверьте DNSSEC, NS-записи и доступность авторитативных DNS-серверов. Здесь уже мало просто поправить строку CAA. Нужно добиться, чтобы DNS корректно отвечал на CAA-запросы из публичного интернета.

Как мониторинг помогает заметить проблему раньше

CAA-запись обычно не ломает текущий сайт мгновенно. Опасность в другом: ошибка может долго лежать незаметно, пока не придет время продлевать сертификат. В этот момент HTTPS перестает работать, браузеры показывают предупреждение, формы оплаты и личные кабинеты теряют доверие пользователей.

Поэтому полезно контролировать не только факт ответа сайта, но и SSL-сертификат: срок действия, корректность цепочки, совпадение домена и доступность HTTPS. Если сертификат близок к окончанию, а продление не произошло, у команды остается время спокойно проверить CAA, DNS и настройки провайдера.

В Web-Puls можно настроить автоматическую проверку сайта и SSL, чтобы не ждать жалоб от клиентов. Это не заменяет работу администратора, но помогает быстрее увидеть, что HTTPS стал проблемной точкой.

Когда обращаться за профессиональной поддержкой

Если вы видите явное сообщение про CAA и точно знаете, какой центр сертификации нужен, исправление часто занимает несколько минут. Сложнее, когда одновременно задействованы регистратор, DNS-хостинг, CDN, хостинг сайта, DNSSEC и несколько поддоменов. В такой схеме легко поправить не ту зону или разрешить не тот центр сертификации.

Если проблему нужно не только заметить, но и разобрать технически, можно отправить заявку на профессиональную поддержку через форму Web-Puls: /support/. Для связи также подойдет страница /contacts/. В заявке полезно указать домен, поддомен, текст ошибки из панели и провайдера, который должен выпускать сертификат.

Вывод

CAA-запись - полезный инструмент контроля, но при неверной настройке она может заблокировать выпуск или продление SSL-сертификата. Если HTTPS не выпускается, проверьте не только A-запись, NS и подтверждение домена, но и CAA на домене, поддоменах и CNAME-целях.

Главная практическая мысль простая: CAA должна соответствовать тому центру сертификации, который реально выпускает ваш сертификат. А чтобы ошибка не всплыла уже после истечения SSL, стоит заранее контролировать срок сертификата и доступность HTTPS через автоматический мониторинг.

Что такое CAA-запись?

DNS-запись, которая ограничивает, какие центры сертификации могут выпускать SSL/TLS-сертификаты для домена.

Может ли CAA помешать продлению SSL?

Да, если CAA-запись не разрешает центр сертификации, который пытается выпустить или продлить сертификат.

Проверьте свой сайт прямо сейчас

Введите адрес сайта: Web-Puls покажет HTTP-код, время ответа и базовую диагностику. Для постоянного контроля можно подключить мониторинг.

Нужна помощь с диагностикой ошибки?

Опишите симптомы в короткой заявке: URL, код ответа, время появления и что менялось перед сбоем. Специалист поддержки оценит задачу и предложит формат работ.

Отправить заявку