Defaults.Exposed

Defaults.Exposed수정 › CAA 레코드

CAA 레코드 수정 방법

CAA 레코드는 도메인 설정에 추가하는 짧은 지시로, 어떤 인증서 회사가 귀사 웹사이트의 '자물쇠' 보안 인증서를 발급할 수 있는지 지정합니다. 이 설정이 있으면 다른 어떤 회사도 귀사 이름으로 유효한 인증서를 조용히 만들 수 없습니다.

비즈니스에 미치는 핵심 영향: CAA 레코드가 없으면 전 세계 수백 개의 인증서 회사 중 어느 하나라도 귀사 도메인의 진짜 완전히 신뢰되는 자물쇠 인증서를 발급할 수 있습니다. 이를 통해 사기꾼이 화면에 어떤 경고도 없이 고객의 로그인과 카드 정보를 수집하는 완벽한 '보안' 사이트 복사본을 만들 수 있습니다.

발생 가능한 비용

중요한 이유. 지금 당장 문이 열려 있습니다: 지구상의 어떤 인증서 회사도 이전에 거래한 적이 없어도 귀사를 주장하는 사이트를 보증할 수 있습니다. CAA 레코드는 그 문을 잠가서 귀사가 선택한 공급업체만 인증서를 발급할 수 있게 합니다.

CAA 레코드란

모든 보안 웹사이트는 인증서를 가지고 있습니다 — 브라우저의 자물쇠와 주소 앞의 “https” 뒤에 있는 것. 그 인증서는 **인증 기관(CA)**이라고 하는 전문 회사들이 발급합니다: Let’s Encrypt, DigiCert, Sectigo, Google Trust Services 같은 이름들입니다.

여기 비즈니스 오너 대부분이 들어본 적 없는 부분이 있습니다: 기본적으로 전 세계 수백 개의 이 인증 기관 각각이 귀사와 거래한 적이 없어도 귀사 도메인의 인증서를 발급할 수 있습니다. CAA 레코드(Certification Authority Authorization)는 도메인 DNS 설정에 추가하는 한 줄 메모로 “오직 공급업체들만 나에게 인증서를 발급할 수 있다”라고 말합니다.

비즈니스 피해 사례

CAA 레코드가 닫는 위험은 설득력 있는 사칭입니다. 사기꾼이 귀사 사이트의 진짜 인증서를 받으면 일반적인 경고 신호가 사라집니다.

CAA의 실제 내용

CAA 레코드는 도메인 DNS에 있으며 — 도메인을 웹사이트와 이메일로 연결하는 동일한 설정입니다. 각 레코드에는 플래그, 태그, 이 있습니다:

좋은 상태는: 실제 사용하는 공급업체를 지정하는 최소 하나의 issue(또는 issuewild) 레코드가 있는 것.

수정 방법 (무료, 약 5분)

도메인이나 웹사이트를 관리하는 사람에게 이 섹션을 전달하세요 — 수정은 무료입니다.

1단계 — 실제로 사용하는 인증 기관 파악. 이것이 올바르게 해야 할 단계입니다. 일반적인 경우:

브라우저에서 현재 인증서를 확인하려면 자물쇠 클릭 → 인증서 세부 정보 → “발급자”를 보세요.

2단계 — DNS 공급업체에 로그인. 도메인 레코드가 있는 곳 — 일반적으로 도메인 등록업체, 웹 호스트, 또는 Cloudflare입니다.

3단계 — 사용하는 각 공급업체에 대한 issue 레코드 추가. 예를 들어 Let’s Encrypt의 경우:

example.com.   CAA   0 issue "letsencrypt.org"

4단계 — 와일드카드 인증서 제어. 와일드카드를 사용하지 않는다면 완전히 차단:

example.com.   CAA   0 issuewild ";"

5단계 — (권장) 알림 주소 추가. CA가 시도를 거부할 때 알림 받기:

example.com.   CAA   0 iodef "mailto:[email protected]"

6단계 — 저장 및 확인. dig CAA example.com 실행하여 레코드 확인. 기존 인증서와 모든 갱신이 계속 작동합니다 — CAA는 신규 발급만 관장합니다.

플랫폼 빠른 참고: Cloudflare에서는 DNS → 레코드 → 레코드 추가 → 유형 CAA. Google Workspace에서는 도메인 등록업체에서 DNS를 관리합니다. Microsoft 365에서는 CAA가 M365 관리 센터가 아닌 도메인 DNS 호스트에서 설정됩니다.

흔한 실수

호스트에서 설정하기

주요 제공업체별 단계별 안내:

FAQ

기술적 지식이 없는데 직접 처리할 수 있나요?

세부 내용을 이해할 필요가 없지만 수정은 도메인 DNS 설정의 작은 변경이므로 웹사이트나 도메인을 관리하는 사람에게 전달하는 것이 좋습니다. 아래 '수정 방법' 섹션을 전달하세요. 5분, 비용 없음입니다.

이것을 추가하면 웹사이트나 인증서가 손상되나요?

아닙니다 — 귀사가 실제로 사용하는 인증서 공급업체를 나열하는 한, 모든 것이 이전과 정확히 동일하게 작동합니다. CAA 레코드는 기존 인증서에 영향을 미치지 않으며 새 것을 만들 수 있는 사람만 관장합니다.

요즘 인증서가 자동으로 발급되는데 왜 이것이 필요한가요?

자동 인증서는 괜찮고 편리합니다 — 문제는 시스템이 기본적으로 모든 사람에게 열려 있다는 것입니다. CAA 레코드는 단순히 누가 허용되는지 지정하여 열린 문을 귀사 자물쇠가 있는 문으로 만듭니다.

이것이 등급에 영향을 미치나요?

그렇습니다. 없는 CAA 레코드는 채점된 항목으로 중간 심각도 격차로 표시됩니다. 레코드를 추가하면 격차가 닫히고 표시가 지워집니다.

'issue'와 'issuewild'의 차이는 무엇인가요?

'issue' 레코드는 도메인과 하위 도메인의 일반 인증서를 제어합니다. 'issuewild' 레코드는 와일드카드 인증서 — 모든 하위 도메인을 한 번에 커버하는 단일 인증서(예: *.example.com) — 를 제어합니다. 와일드카드는 더 강력하므로 별도로 제어하는 것이 좋습니다.

Cloudflare / Google Workspace / Microsoft 365를 사용합니다 — 이미 커버되나요?

자동으로는 아닙니다. 그 플랫폼들이 인증서를 관리하지만 CAA 레코드를 명시적으로 추가하지 않으면 도메인이 여전히 '어떤 기관이든 발급 가능'이라고 세상에 알립니다.