---
name: azion-restrinja-emissores-com-caa
description: >-
  Adicione um registro CAA a uma zona do Edge DNS para que só as autoridades certificadoras indicadas emitam certificados para seu domínio.
---

# Restrinja emissores com CAA

Você pode restringir quais autoridades certificadoras (CAs) podem emitir certificados para seu domínio com um registro CAA no [Edge DNS](/pt-br/documentacao/plataforma/edge-dns/), pelo Azion Console, pela Azion CLI ou pela Azion API. O registro abaixo, `0 issue "letsencrypt.org"` no apex `@`, indica o Let's Encrypt como a CA autorizada a emitir para `example.com`. Para conhecer todas as tags e formatos de valor do CAA, consulte [Tipos de registro](/pt-br/documentacao/plataforma/edge-dns/tipos-de-registro/#caa).

---

A interface que você escolher define os pré-requisitos e as etapas para adicionar o registro.

## Pré-requisitos

- Uma zona para seu domínio no Edge DNS. Para criar uma, consulte [Crie, edite ou exclua uma zona](/pt-br/documentacao/guias/seguranca-de-aplicacoes/dns/edge-dns-definir-main-settings/).
- Nenhum registro CNAME no nome que recebe o registro CAA. Um CNAME bloqueia todos os outros tipos de registro no seu nome.
- A permissão **Edit Edge DNS**. Consulte [Permissões de equipes](/pt-br/documentacao/fundamentos/teams-permissions/).

**Console**

- Acesso ao Azion Console. Para entrar, consulte [Como acessar o Azion Console](/pt-br/documentacao/guias/plataforma/conta-e-billing/como-acessar-o-azion-console/).

**CLI**

- A [Azion CLI](/pt-br/documentacao/devtools/cli/) instalada e autorizada.

**API**

- Um [personal token](/pt-br/documentacao/guias/plataforma/conta-e-billing/personal-tokens/) e o `curl`.

---

## Adicione o registro CAA

O registro fica em `@`, o apex, e por isso cobre `example.com`. Substitua `example.com` pelo seu domínio e `letsencrypt.org` pela CA que você autoriza.

O Certificate Manager solicita os certificados de um workload ao Let's Encrypt. Enquanto ele emitir certificados para seu domínio, mantenha `letsencrypt.org` no registro. Para saber como ele os emite e renova, consulte [Emissão e renovação](/pt-br/documentacao/plataforma/workloads/certificate-manager/emissao-e-renovacao/).

**Console**

Para adicionar o registro pelo Azion Console:

1. **Abra a página Edge DNS**

   Acesse [Azion Console](https://console.azion.com/) > **Edge DNS**.

2. **Abra a aba Records da zona**

   Na página **Zones**, selecione a linha da zona e, em seguida, selecione a aba **Records**.

3. **Selecione + Record**

   A gaveta **Create Record** é aberta.

4. **Informe o nome do apex**

   Em **Name**, informe `@`. O Console adiciona o domínio para você, então nunca digite o domínio.

5. **Selecione o tipo CAA**

   Em **Record Type**, selecione *CAA - Certification Authority Authorization*.

6. **Mantenha o TTL**

   Mantenha **TTL (seconds)** em `3600`.

7. **Informe o valor**

   Em **Value**, informe `0 issue "letsencrypt.org"`. Para autorizar outra CA, adicione o valor dela em uma nova linha.

8. **Selecione Save**

O Console mostra `Edge DNS Record has been created`, e o registro CAA aparece na tabela **Records**.

**CLI**

Para adicionar o registro pela Azion CLI, salve o registro como `caa.json`:

```json
{"name":"@","type":"CAA","rdata":["0 issue \"letsencrypt.org\""],"ttl":3600}
```

Em seguida, crie o registro a partir do arquivo. Substitua `<zone-id>` pelo ID da sua zona:

```bash
azion create dns-record --zone-id <zone-id> --file caa.json
```

O comando imprime o ID do registro:

```text
Created DNS record with ID 100782
```

A zona contém o registro CAA. Passe o valor por `--file`: `--rdata` recusa um valor que contém aspas duplas.

**API**

Para adicionar o registro pela Azion API, envie uma requisição `POST` para o endpoint de registros da zona. Substitua `<zone-id>` pelo `id` da sua zona:

```bash
curl -X POST https://api.azion.com/v4/workspace/dns/zones/<zone-id>/records \
  -H "Authorization: Token [TOKEN VALUE]" \
  -H "Content-Type: application/json" \
  -d '{"name":"@","type":"CAA","rdata":["0 issue \"letsencrypt.org\""],"ttl":3600}'
```

Um `201` retorna o registro:

```json
{
  "state": "executed",
  "data": {
    "id": 100180,
    "description": "",
    "name": "@",
    "ttl": 3600,
    "type": "CAA",
    "rdata": ["0 issue \"letsencrypt.org\""],
    "policy": "simple",
    "weight": 255
  }
}
```

A zona contém o registro CAA. Cada CA que você autoriza é uma string em `rdata`, e as aspas duplas em torno do nome da CA são escapadas dentro da string JSON.

Um registro CAA em um nome que contém um CNAME é recusado com `19018` `CNAME Record Already Exists For Domain`. Um CNAME em outro nome da zona não o bloqueia. Como qualquer alteração, o registro pode levar alguns minutos para chegar a todos os nameservers. Para saber como as respostas são armazenadas em cache, consulte [Como o Edge DNS funciona](/pt-br/documentacao/plataforma/edge-dns/como-funciona/#cache-e-propagacao).

---

## Verifique o registro

Para consultar o nameserver da Azion diretamente, sem o cache do seu resolver, substitua `example.com` pelo seu domínio:

```bash
dig +short @ns1.aziondns.net example.com CAA
```

A resposta lista os valores do registro CAA. Se ela não listar nada, consulte [Solucionar problemas de Edge DNS](/pt-br/documentacao/plataforma/edge-dns/solucao-de-problemas/).

---

## Próximos passos

- [Emissão e renovação](/pt-br/documentacao/plataforma/workloads/certificate-manager/emissao-e-renovacao.md): Como a Azion solicita um certificado Let's Encrypt para os domínios de um workload.
- [Adicione o registro TXT do Let's Encrypt](/pt-br/documentacao/guias/seguranca-de-aplicacoes/tls-e-certificados/registro-lets-encrypt.md): Adicione o registro TXT que um desafio DNS-01 verifica.
- [Tipos de registro](/pt-br/documentacao/plataforma/edge-dns/tipos-de-registro.md#caa): As tags issue, issuewild e iodef, além de outros valores de CAA.
- [Adicione, edite ou exclua um registro](/pt-br/documentacao/guias/seguranca-de-aplicacoes/dns/adicionar-registros.md): Altere ou remova o registro CAA depois.
