什么是CAA?

CAA(Certification Authority Authorization,证书颁发机构授权)是一项防止HTTPS证书错误颁发的安全措施,遵从IETF RFC6844。从2017年9月8日起,要求CA(Certification Authority,证书颁发)机构执行CAA强制性检查。从此,不是任意CA都可以为任意域名颁发证书了。

什么是CAA标准?

CAA标准是指域名所有者在其域名DNS记录的CAA字段中,授权指定CA机构为其域名颁发证书。
全球约有上百个CA机构有权颁发HTTPS证书,CAA标准可以使网站管理者将指定CA机构列入白名单,仅授权指定CA机构为其网站颁发证书,防止HTTPS证书错误颁发。设置CAA记录是提高网站安全性的方法之一。

CA机构在为域名签发证书时执行CAA强制性检查:

● 如果检查域名的DNS记录,发现未设置CAA字段,则为该域名颁发证书。
这种情况下,任何CA机构均可为该域名签发证书,可能存在HTTPS证书错误颁发的风险。
● 如果检查域名的DNS记录,在CAA字段发现获得授权,那么被授权的CA机构有权为该域名颁发证书,防止了HTTPS证书错误颁发。
● 如果检查域名的DNS记录,在CAA字段发现未获得授权,则拒绝为该域名颁发证书,这样也就防止未授权HTTPS证书错误颁发。
想要顺利执行CAA标准,需要三方共同完成:
● DNS服务商:升级DNS系统使其支持CAA记录设置;
● 域名所有者:在DNS记录的CAA字段中,授权指定的几家CA机构为其签发证书;
● CA机构:CA机构签发证书之前,强制性检查DNS CAA记录。
CAA作为一种DNS资源记录,可以让域名持有者指定授权一家或多家CA为其域名(或子域名)颁发证书。当域名存在CAA记录时,则只允许在记录中列出的CA为该域名(或子域名)颁发证书。如果申请签发证书时,DNS记录中CAA提示未授权,那么证书签发将失败,如下图所示:

面对CA机构证书签发失败的这个情况,则表明图上SECTIGO(原COMODO) CA在检查域名的DNS记录时发现在CAA字段未获得的授权,所以拒绝为该域名颁发证书。换句话说,该域名持有者指定了某一个CA为其颁发证书,比如 Digicert CA,而没有将SECTIGO(原COMODO) CA纳入授权列表中。

如何解决CAA未授权问题?

登录您的域名DNS管理界面,在您申请证书的域名上新增一条DNS记录,记录类型选择CAA即可。
CAA记录值常见几种格式:
0 issuewild “sectigo.com”
0 issue “sectigo.com”
0 issuewild “digicert.com”
0 issue “digicert.com”
添加完成后等待记录生效,验证解析是否生效,可打开https://www.racent.com/dns-check将域名输入到空白框中,选择CAA进行验证。
CAA记录生效后,即可在授权的CA中任选证书为该域名签发证书。
注:如果申请证书时未能成功签发,检测原因是未授权该CAA,如上面的示例,那么在新填CAA记录生效后,取消原申请证书订单,重新提交申请即可。

什么是CAA? 如何解决CAA未授权问题?相关推荐

  1. 提示用户此计算机没有授权,怎么解决电脑“未授权用户在此计算机上的

    Windows XP用户帐户管理与权限设置 1:标准用户 该用户可修改大部分计算机设制,安装不修改操作系统文件且不需要安装系统服务的应用程序,创建和管理本地用户帐户和组,启动或停止默认情况下不启动 的 ...

  2. 解决SDK未授权问题

    问题描述 在启动项目的时候报错了,如下: What went wrong: A problem occurred configuring project ':app'. > You have n ...

  3. 解决elasticsearch未授权访问的安全问题

    elasticseach版本5.6.3 解决方案:安装http-basic插件 1.下载http-basic :https://download.csdn.net/download/fang06046 ...

  4. 解决在AX 2009中删除公司时提示:未授权用户##删除表“DEL_PBATRANSLATECONSISTOF”中的记录...

    操作 在AX 2009中执行删除公司操作 提示 英文:"User '[User_name]' is not authorized to delete a record in table 'D ...

  5. 转:“401 - 未授权:由于凭据无效,访问被拒绝”在iis的解决办法

    今天我给自己的网站添加了https访问证书(右键我的网站-->编辑绑定-->选择443端口并指定iis默认的安全证书),但是用https方式访问资源的时候却提示401未授权~ 百度了一下, ...

  6. 机顶盒显示该服务器未授权,户户通提示E04该频道未授权的解决办法

    如果户户通机顶盒长时间不开机,在很久没有用的情况下,再开机的时候可能会出现如下图所示的提示"E04对不起,该频道未授权",无法正常收看电视节目.接下来讲解一下这类问题的解决办法(只 ...

  7. 解决您未被授权查看该页; HTTP 错误 401.1 - 未经授权:访问由于凭据无效被拒绝

    前些天, DEDE之家服务器由于说硬盘坏了,要重装,没想到重装恢复网站时出了问题,提示解决您未被授权查看该页; HTTP 错误 401.1 - 未经授权:访问由于凭据无效被拒绝 用了很多办法,都无法查 ...

  8. WebSphere SSLC0008E 无法初始化 SSL 连接。未授权访问被拒绝,或者安全性设置已到期 解决方法

    WebSphere SSLC0008E 无法初始化 SSL 连接.未授权访问被拒绝,或者安全性设置已到期 解决方法 参考文章: (1)WebSphere SSLC0008E 无法初始化 SSL 连接. ...

  9. 微信小程序用户未授权bug解决方法,微信小程序获取用户信息失败解决方法

    微信小程序开发交流qq群   173683895    承接微信小程序开发.扫码加微信. 正文: bug示例图: 导致这个bug的原因是 wx.getUserInfo(OBJECT) 接口做了调整: ...

最新文章

  1. 点星 (。*)表示任意数量的字符(不包括换行符)
  2. call dword prt[eax]
  3. 关于 Nuxt.js
  4. android 表格xml,【Android】利用表格布局,Android中xml文件与java的交互制作登录界面...
  5. [转载].NET开发常用的10条实用代码
  6. 蚂蚁课堂视频笔记+笔记对应源码+思维导图下载地址
  7. win7无线手柄测试软件,北通战戟手柄驱动程序 BTP-2118(支持xp,visia,win7等)
  8. Dezender的使用
  9. UiPath Computer Vision本地版使用
  10. 读书百客:《山坡羊·北邙山怀古》赏析
  11. 通过笔记本设置wifi共享
  12. 写给女儿的话---小荷作文万米写书序言
  13. 2020年3月笔记本选购记录
  14. 百分点科技“中国国新数据中台”案例入选爱分析国央企数字化报告
  15. java soap附件_java – 没有附件的SOAPMessage writeTo
  16. 全新国内互联网一线大厂面经:阿里中间件+蚂蚁金服+头条研发岗+抖音+京东+美团+百度
  17. java中当前时间查询_SQL 查询当前时间
  18. Zabbix6.0新功能Geomap 地图标记 你会用吗?
  19. DMA漏损管理系统(Axure高保真原型)
  20. 单点液位开关和连续液位传感器之间的区别及选择注意事项

热门文章

  1. 尝试将简易网站部署到synology群晖服务器
  2. 计算机术语中cook,电脑的cookies是什么意思?
  3. mysql duplicate variable_报错:Duplicate local variable
  4. input禁止浏览器记住密码
  5. 解决 IDEA 下 struts.xml 中 extends=“struts-default“ 报红的问题
  6. 解决Hadoop运行时遇到java.io.FileNotFoundException错误
  7. A. I Wanna Be the Guy
  8. 数据仓库搭建1-Virtual-box虚拟机集群搭建
  9. 神雕侠侣手游服务器维修到多久,神雕侠侣5月23日更新维护及开服公告!
  10. 李开复给中国大学生的七封公开信(其一)