In breve: Un record CAA stabilisce quali Certification Authority possono emettere certificati TLS per un dominio. Una configurazione incompatibile può bloccare emissione e rinnovo di AutoSSL, CDN o servizi esterni.
Indice dei contenuti
Come funziona un record CAA
Il record contiene un flag, un tag e un valore. Il tag issue autorizza l’emissione di certificati normali; issuewild gestisce separatamente i wildcard; iodef può indicare dove inviare segnalazioni. Le CA controllano la policy CAA prima dell’emissione.
Se non esiste alcun CAA applicabile, la presenza del record non limita la scelta della CA. Se invece sono pubblicate autorizzazioni, il provider deve usare una CA ammessa. La policy può essere ereditata da un nome superiore quando il sottodominio non ha una configurazione propria.

Individuare il record che blocca il certificato
- Identifica il certificato richiesto: dominio principale, sottodominio o wildcard.
- Controlla quale CA usa AutoSSL, la CDN o il servizio SaaS.
- Interroga il nome con
dig example.com CAA +short. - Ripeti la ricerca sul sottodominio interessato e sui livelli superiori.
- Confronta
issueeissuewildcon la CA effettiva.
Se i resolver restituiscono valori differenti, considera TTL e propagazione. Una risposta DNSSEC non validabile può impedire alla CA di usare anche un record formalmente corretto.
Correggere la policy senza aprire troppo l’emissione
Aggiungi soltanto le CA realmente necessarie ai servizi in uso. Se servono certificati normali e wildcard, verifica entrambi i tag. Non copiare record da un altro dominio senza sapere quale provider li utilizza.
Dopo la modifica attendi la scadenza del TTL, interroga più resolver e riavvia l’emissione una sola volta. Conserva la configurazione precedente e documenta lo scopo di ogni autorizzazione.

Errori da evitare
- Autorizzare una CA diversa da quella usata dal servizio.
- Configurare
issuema dimenticareissuewildper un wildcard. - Modificare la zona DNS non autoritativa.
- Rimuovere tutti i CAA senza verificare altri provider che emettono certificati.
- Ripetere richieste di emissione mentre il vecchio record è ancora in cache.
Guide Xlogic correlate
- CAA impedisce il rinnovo del certificato
- WordPress cURL error 60: certificato SSL
- Certificato wildcard e dominio principale
Domande frequenti
Che cosa autorizza il tag CAA issue?
Il tag issue autorizza una CA a emettere certificati non wildcard per il dominio. Il tag issuewild gestisce separatamente i certificati wildcard.
Perché un CAA corretto sul sottodominio può non bastare?
La richiesta può riguardare un altro nome oppure la CA può incontrare una policy ereditata, una risposta ancora in cache o un errore DNSSEC. Interroga esattamente ogni nome incluso nel certificato.
Come verificare la policy CAA pubblica?
Usa una query come dig example.com CAA +short sul nome interessato, poi confronta il risultato da più resolver e con la CA dichiarata dal provider.
È sicuro rimuovere tutti i record CAA?
Solo dopo aver verificato tutti i servizi che emettono certificati. Una rimozione indiscriminata può risolvere un caso e alterare la policy prevista per altri provider.