この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。DNS CAAのRFCとMicrosoft Resolve-DnsName仕様を確認し、公開DNSを読み取り専用で観察する方法を整理しています。検証ステータス:📘 RFC/Microsoft公式仕様確認済み・実DNS照会未確認
CAAレコードは「このドメインで証明書を発行してよい認証局」をDNS側から示す仕組みです。設定変更をしなくても、PowerShellで公開レコードを読むだけなら安全に仕組みを観察できます。
まず試す
Resolve-DnsName example.com -Type CAA
CAAが設定されていないドメインでは結果がないことがあります。それ自体を異常と決めつけないでください。
ここを見る
CAAではflag、tag、valueを見ます。代表的なtagには issue や issuewild があります。
DNS -> CAA -> 証明書発行ポリシー
Webブラウザに表示される「現在の証明書」と、DNSに置かれた「発行を許可する認証局の方針」は別物です。
1か所変えてみる
自社管理ドメインではなく、検証用に2つの公開ドメインを読み取り、CAAの有無だけ比較します。大量照会は不要です。
なぜ役立つ
証明書更新トラブルでは、期限、DNS、ACME challenge、CAAなど複数の要素があります。「証明書が更新できない」からいきなりサーバー設定を変える前に、CAAを読み取り専用で確認できれば切り分け材料が1つ増えます。
仕事で使うなら
Web担当、情シス、ドメイン管理担当が、外部ベンダーへ証明書発行を依頼した際の事前確認に使えます。結果は日時とドメイン名を添えて記録すると問い合わせしやすくなります。
CAAだけで証明書発行の安全性すべてが決まるわけではありません。DNSSEC、ドメイン管理権限、CA側の検証など別の要素もあります。
まとめ
CAAは証明書運用をDNS側から見る入口です。Resolve-DnsNameで読むだけの最小実験から始め、現在の証明書と発行ポリシーを混同しないことがポイントです。
公式情報・一次情報
RFC 8659 Certification Authority Authorization: https://www.rfc-editor.org/rfc/rfc8659
Resolve-DnsName: https://learn.microsoft.com/powershell/module/dnsclient/resolve-dnsname
