重要提示如果您的根域名CNAME至腾讯云提供的CDN域名上(形如 xxx.dnsv1.com.cn),您的证书可能会因为CAA记录验证冲突导致无法完成证书签发(表现为证书控制权验证一直无法完成)。
目前观察到仅影响根域名存在CNAME至腾讯云CDN的情况,如果根域名没有CNAME而只是子域名单独CNAME至腾讯云的场景暂无问题
可能原因按照标准实现,根域名CNAME可能会引发解析冲突,所以Certum CA在这种情况下会去检查目标域名的相关参数而非您本身的域名的CAA记录,导致验证冲突
签发建议如果您满足以下两点条件:
1. 根域名存在CNAME记录(如
test.com CNAME
testcdn.dnsv1.com.cn)
2. 您CNAME的目标对象是腾讯云CDN提供的域名记录
建议您采取临时措施修改解析记录,直至证书签发完成:
1. 在Windows上通过 nslookup , 或者在Linux上使用 dig 获取您当前CDN解析的IP地址
2. 将您
根域名的CNAME记录暂时移除,替换为A记录,IP地址为您在第一步得到的地址
3. 在大约半小时以后签发证书(以免DNS缓存问题导致签发异常)
4. 在签发完毕以后,您可以将根域名解析改回CNAME形式