Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

CAA レコードを追加する

最終更新 Markdown で表示Agent セットアップ

Certificate Authority Authorization(CAA)DNS レコードは、ドメインの証明書を発行できる認証局(CA)を指定します。このレコードにより、不正な証明書発行の可能性が下がり、組織全体での標準化が進みます。


さらにセキュリティを高めるには、Certificate Transparency Monitoring も設定してください。

CAA レコードを作成すべき人

次の条件がすべて当てはまる場合は、Cloudflare で CAA レコードを作成 してください。

  • 独自のカスタムオリジンサーバー証明書をアップロードしている(Cloudflare がプロビジョニングしたものではない)。
  • その証明書が CA から発行されている(自己署名ではない)。
  • ドメインが フルセットアップ である(CNAME セットアップ ではない)。
  • 新しい Custom Hostname を追加するとき、顧客側に既存の CAA レコードがある。この場合は、既存の CAA レコードを削除するか、不足している CAA レコードを追加するよう顧客に依頼してください。

Cloudflare が追加する CAA レコード

Universal SSL をご利用中で、ゾーンに CAA レコードを追加すると、Cloudflare は CAA レコードを自動で追加します。これにより、Cloudflare がお客様に代わって Universal 証明書を発行し続けられます。

Cloudflare が自動で追加した CAA レコードは、Cloudflare ダッシュボードには表示されません。ただし、dig でコマンドラインから照会すると、Cloudflare が追加したものを含め、既存の CAA レコードを確認できます(example.com は Cloudflare 上のご自身のドメインに置き換えてください)。

  ~ dig example.com caa +short

# CAA records added by Google Trust Services
0 issue "pki.goog; cansignhttpexchanges=yes"
0 issuewild "pki.goog; cansignhttpexchanges=yes"

# CAA records added by Let's Encrypt
0 issue "letsencrypt.org"
0 issuewild "letsencrypt.org"

# CAA records added by SSL.com
0 issue "ssl.com"
0 issuewild "ssl.com"

# CAA records added by Sectigo
0 issue "sectigo.com"
0 issuewild "sectigo.com"

CAA レコードを作成する

ドメインで使う予定の各認証局(CA)について、CAA レコードを作成します。

ダッシュボードで CAA レコードを追加する手順です。

  1. Cloudflare ダッシュボードで DNS Records ページを開きます。

    Records を開く ↗
  2. Add record を選びます。

  3. TypeCAA を選びます。

  4. Name にドメインを入力します。

  5. Tag を選びます。レコードに紐づく動作を指定します。

  6. CA domain name に CA 名を入力します。

  7. Save を選びます。

  8. ドメインに関連する各 CA について繰り返します。

API で CAA レコードを作成するには、この POST エンドポイント を使います。

レコードをすべて作成したら、DNS Records パネルに表示されるレコード一覧で確認できます。

認証局と必要な CAA 値

ドメインに CAA レコードがある場合は、Cloudflare が使う認証局(CA)を許可する必要があります。Cloudflare が使う可能性のある各 CA の必須 CAA 値は、認証局 を参照してください。

CNAME チェーン上の CAA レコード

CNAME の参照先にある CAA レコードも適用されます。ホスト名が、制限の厳しい CAA レコードを持つゾーンのドメインへ CNAME している場合、自分のドメインに CAA レコードがなくても、参照先のレコードが優先されます。

CNAME チェーンのすべての階層で CAA を確認してください。

dig yourdomain.com CAA +short
dig cname-target.com CAA +short

役に立ちましたか?