CAA (Certificate Authority Authorization) violation — DNS CAA-запись домена не разрешает указанному CA выпускать cert. Let's Encrypt, DigiCert и другие CAs проверяют CAA перед issuance. Если CAA указывает "только digicert.com", а вы запрашиваете у Let's Encrypt — refuse. Исправление: добавить CA в CAA или убрать CAA запись.
Ниже: причины, исправление, FAQ.
issuewild) не разрешает CA для wildcard certs; в value — syntax error, эффективно "no CA allowed"example.com. IN CAA 0 issue "letsencrypt.org"example.com. IN CAA 0 issuewild "letsencrypt.org"SSL/TLS — протокол шифрования, который защищает данные между браузером и сервером. Наш инструмент анализирует сертификат, цепочку доверия, версию TLS и известныеуязвимости.
Издатель, срок действия, алгоритм подписи, покрываемые домены (SAN) и тип валидации (DV/OV/EV).
Проверка полной цепочки: от конечного сертификата через промежуточные до корневого CA.
Версия протокола (TLS 1.2/1.3), набор шифров, поддержка Perfect Forward Secrecy (PFS).
Создайте монитор — получайте уведомления в Telegram и email за 30/14/7 дней до истечения.
мониторинг SSL-сертификатов
аудит TLS-конфигурации
HTTPS как фактор ранжирования
доверие покупателей
www и поддомены.Strict-Transport-Security заставляет браузер всегда использовать HTTPS.Мониторинг SSL-сертификатов, история проверок и уведомления за 30 дней до истечения.
Зарегистрироваться (FREE)Удалите все CAA records. Тогда любой CA может issue. CAA опционален — по умолчанию никаких ограничений.
CA перед issuance (обязательно для public CA с 2017). Browsers не проверяют CAA.
Нет. iodef — email для уведомления при попытке мiss-issuance. Полезно, но опционально.
<a href="/dns">Enterno DNS</a> → CAA type. Или <code>dig CAA example.com</code>.