You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

添加CAA记录以通过Sectigo CAA校验的方法求助

解决Sectigo SSL证书CAA校验失败问题

首先明确核心:CAA是域名系统(DNS)的权威记录,必须在域名的权威DNS服务器上配置,而非你自己的Windows Server私有服务器——你的XAMPP是Web服务器,不负责域名的公共DNS解析,所以在上面添加DNS记录完全无效。

以下是分步解决方案:

1. 确认域名当前的权威DNS服务器

先搞清楚你的域名现在用的是哪家DNS服务商(不一定是域名注册商),打开Windows命令提示符,执行:

nslookup -type=ns yourdomain.com

把yourdomain.com换成你的实际域名,输出结果里的服务器地址就是当前的权威DNS服务商。

2. 若当前DNS不支持CAA,更换至支持的服务商

如果域名注册商的DNS确实不支持CAA,唯一可行的办法是更换域名的权威DNS服务器到支持CAA的服务商(比如Cloudflare免费版、DNSPod、阿里云DNS等),步骤如下:

  • 在目标DNS服务商注册账号,添加你的域名,获取服务商提供的NS服务器地址(例如Cloudflare的xxx.ns.cloudflare.com)。
  • 回到域名注册商的管理后台,找到域名的「DNS服务器设置」,将原有NS地址替换为新服务商的地址(只有注册商有权限修改域名的NS记录)。
  • 等待DNS全局生效(TTL值决定生效时间,一般1-24小时),期间可以用nslookup -type=ns yourdomain.com确认NS记录已更新。

3. 添加正确的Sectigo CAA记录

在新DNS服务商的后台,添加CAA记录,格式如下:

  • 主机记录:填@(对应主域名),如果是子域名(如www)则填www
  • 记录类型:CAA
  • 标记:0(非强制校验,若需强制则填1)
  • 标签:issue(允许该CA颁发普通证书);若需支持通配符证书,额外添加一条标签为issuewild的记录
  • 值:sectigo.com

两条示例记录(主域名):

0 issue "sectigo.com"
0 issuewild "sectigo.com"

4. 验证CAA记录是否生效

添加完成后,在命令提示符执行:

nslookup -type=caa yourdomain.com

如果能看到你添加的CAA记录,说明配置成功,此时再尝试申请Sectigo SSL证书即可通过校验。

关键误区提醒

  • 不要在你的Windows Server私有服务器上配置DNS记录:这台服务器不是域名的权威DNS,外界无法获取到这里的记录,CAA校验必然失败。
  • 更换DNS后需同步原有记录:确保新DNS服务商后台配置好所有原有DNS记录(A、MX、CNAME等),避免网站、邮件等服务中断。

内容的提问来源于stack exchange,提问作者Habeshaw

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 18:33:32