뒤로
서형찬
서형찬 ·

Vercel과 AWS ACM을 함께 사용하며 발생하는 CAA 레코드 문제 해결하기

AWS Route53이나 Cloudflare DNS와 같은 DNS를 이용하면서 Vercel에 의해 추천되는 하위 도메인 DNS 등록 절차는 CNAME을 등록하는 것으로 이어지는데, 이는 cname.vercel-dns.com에 등록된 CAA record를 상속하는 CNAME의 역할로 인하여 하위 도메인에 종속된 다른 서비스의 인증서 발급이 실패하도록 유도됩니다.

code_20240415_171106_via_10015_io.png

이로 인해 ACM과 같은 서비스를 사용할 때 마다 하위 도메인마다 별도의 CAA record를 등록하는 불편한 과정을 반복해야만 이 문제를 해결할 수 있습니다. 또한 인증서 갱신에 대한 예측가능성을 낮추고 DNS record 관리의 복잡성이 높아졌어요.

스크린샷.png

CNAME으로 Vercel이 연결된 하위 도메인마다 CAA record를 반복적으로 등록해야하는 문제를 해결하기 위해 A record를 등록하여 사용하는 것입니다. Vercel은 도메인 연결 페이지에서 A record 대신 CNAME과 Vercel DNS를 추천하지만, 이처럼 외부 DNS 서비스를 이용하는 경우 Vercel의 A record로 등록하는 것을 추천해요.
https://vercel.com/guides/a-record-and-caa-with-vercel

모든 인증기관에서 인증서 발급을 허용하려면 Domain 전체에 CAA record를 등록하지 않아야 해요.

혹은 도메인 root에만 필요한 CAA record를 등록하는 것을 추천합니다. CAA record는 issue, issuewild와 같이 필요한 범위를 선택할 수 있어요.
https://docs.aws.amazon.com/acm/latest/userguide/setup-caa.html



5

댓글

로그인 후 댓글을 남길 수 있습니다.

이상선
이상선

이런 문제 해결도 중요하지만 애초에 이런 문제가 생기지 않는 구조를 만드는 게 더 중요. 잘 싸우는 것보다 안 싸우는 게 중요해요