In breve: Record DNS CAA blocca certificato SSL: indica che la Certification Authority non è autorizzata dai record CAA pubblicati per il dominio o per il nome rilevante.
Indice dei contenuti
Che cosa significa
La certification authority non è autorizzata dai record caa pubblicati per il dominio o per il nome rilevante.

Come riconoscere il problema
- Dcv riuscita ma emissione rifiutata.
- Caa error.
- Certificato wildcard coinvolto.
- Record gestito da provider esterno.
- Problema dopo modifica dns.
Cause più frequenti
- Caa non autorizza la ca
- Issuewild mancante
- Record ereditato dal dominio padre
- Cname verso altro dominio
- Dnssec o servfail
- Cache con vecchio record
Diagnosi passo per passo
- Interrogare caa autoritativo.
- Controllare issue e issuewild.
- Seguire cname.
- Verificare nameserver.
- Validare dnssec.
- Identificare la ca usata.
- Considerare ttl.
Procedura di risoluzione
- Autorizzare la ca corretta.
- Rimuovere record obsoleti con criterio.
- Aggiungere issuewild se necessario.
- Correggere cname e dnssec.
- Modificare sul provider autoritativo.
- Attendere ttl.
- Rieseguire emissione.
Procedura passo per passo
- Interrogare caa autoritativo.
- Controllare issue e issuewild.
- Seguire cname.
- Verificare nameserver.
- Validare dnssec.
Il percorso operativo è: interrogare caa autoritativo; controllare issue e issuewild; seguire cname. Registra come risultato finale: valore autoritativo corretto.

Guide Xlogic correlate
- Errore FTP 421 Too many connections
- Errore FTP 425 Can’t open data connection
- Loop DNS CNAME: causa di SERVFAIL
Domande frequenti
Che cosa significa quando un record CAA blocca il certificato SSL?
Significa che la Certification Authority che sta tentando di emettere il certificato non risulta autorizzata dai record CAA effettivamente pubblicati per il nome interessato.
Come riconoscere un problema CAA durante l’emissione?
Può comparire un errore CAA anche se la validazione del dominio è riuscita. Nei certificati wildcard va controllato anche issuewild, mentre CNAME, DNSSEC e record ereditati possono cambiare la policy effettivamente valutata.
Come correggere la configurazione CAA?
Interroga i nameserver autoritativi, identifica la CA usata dal certificato e verifica i record issue e issuewild. Modifica la zona presso il provider DNS effettivo, attendi il TTL e poi ripeti l’emissione dopo aver controllato eventuali CNAME e DNSSEC.