L’emissione del certificato si ferma su CAA? Verifica la policy DNS effettiva e l’autorità che sta emettendo il certificato, senza rimuovere tutti i record.
Indice dei contenuti
Che cosa significa
La certification authority non è autorizzata dai record caa pubblicati per il dominio o per il nome rilevante.

Come riconoscere il problema
- Dcv riuscita ma emissione rifiutata.
- Caa error.
- Certificato wildcard coinvolto.
- Record gestito da provider esterno.
- Problema dopo modifica DNS.
Cause più frequenti
- La CA non è autorizzata dalla policy CAA effettiva.
- Per un wildcard, record issuewild presenti possono imporre una policy diversa da issue. Se issuewild è assente, si applica issue.
- Una policy ereditata, una catena CNAME o un errore DNS possono cambiare l’esito della verifica.
Diagnosi passo per passo
- Interrogare caa autoritativo.
- Controllare issue e issuewild.
- Seguire cname.
- Verificare nameserver.
- Validare dnssec.
- Identificare la ca usata.
- Considerare ttl.
Procedura di risoluzione
- Identifica la CA effettivamente usata dal servizio.
- Modifica i record nella zona autorevole per autorizzare soltanto le CA desiderate.
- Non aggiungere issuewild solo perché manca: serve quando vuoi una policy wildcard distinta.
- Verifica anche eventuali errori DNSSEC, attendi l’aggiornamento delle cache interessate e riprova l’emissione.
Procedura passo per passo
- Interrogare caa autoritativo.
- Controllare issue e issuewild.
- Seguire cname.
- Verificare nameserver.
- Validare dnssec.
Il percorso operativo è: interrogare caa autoritativo; controllare issue e issuewild; seguire cname. Registra come risultato finale: valore autoritativo corretto.

Guide Xlogic correlate
- Errore FTP 421 Too many connections
- Errore FTP 425 Can’t open data connection
- Loop DNS CNAME: causa di SERVFAIL
Domande frequenti
Che cosa significa quando un record CAA blocca il certificato SSL?
Significa che la Certification Authority che sta tentando di emettere il certificato non risulta autorizzata dai record CAA effettivamente pubblicati per il nome interessato.
Come riconoscere un problema CAA durante l’emissione?
Può comparire un errore CAA anche se la validazione del dominio è riuscita. Nei certificati wildcard va controllato anche issuewild, mentre CNAME, DNSSEC e record ereditati possono cambiare la policy effettivamente valutata.
Come correggere la configurazione CAA?
Interroga i nameserver autoritativi, identifica la CA usata dal certificato e verifica i record issue e issuewild. Modifica la zona presso il provider DNS effettivo, attendi il TTL e poi ripeti l’emissione dopo aver controllato eventuali CNAME e DNSSEC.
Riferimenti tecnici