Azure CDN自定义域名启用Custom HTTPS触发CAA相关BadRequest错误咨询
; cansignhttpexchanges=yes参数就是触发该报错的直接原因。
原因说明
Azure CDN 自定义HTTPS功能使用的DigiCert自动化证书颁发校验逻辑,对CAA记录的匹配规则较为严格,仅能识别无额外参数的纯issue "digicert.com"条目。你当前的CAA记录在digicert.com后附加了扩展参数,校验脚本无法将该条目标记为有效授权,因此抛出未找到DigiCert授权的错误。
之前开发环境操作正常,通常是两种情况:要么当时的CAA记录未添加该扩展参数,要么Azure近期调整了CAA校验的匹配逻辑,收紧了规则。
解决方法
你可以任选以下一种方案操作:
- 新增一条无任何附加参数的DigiCert授权CAA记录:
0 issue "digicert.com",原有带参数的CAA记录可保留,不影响其他业务使用,等DNS生效后重试启用HTTPS即可。 - 直接删除现有DigiCert相关CAA记录中的
; cansignhttpexchanges=yes后缀,将记录修改为纯0 issue "digicert.com"、0 issuewild "digicert.com",DNS生效后即可正常触发证书颁发。
操作完成后可以再次执行dig +short CAA mydomain.ca确认配置正确,Cloudflare的DNS记录一般10分钟内即可全球生效,生效后再操作Azure CDN的自定义HTTPS启用流程即可。
内容的提问来源于stack exchange,提问作者greven
相关产品推荐
相关产品推荐

