GlobalSign无法签发SSL证书?
当 GlobalSign 为域名签发 SSL/TLS 证书时,如果 DNS 中存在 CAA(Certificate Authority Authorization)记录,CA 需要根据该记录判断自己是否被域名所有者授权签发证书。如果 CAA 记录只允许其他 CA,例如 Let's Encrypt、DigiCert,而没有授权 GlobalSign,GlobalSign 就可能拒绝签发。
需要注意的是,CAA 放行只是签发条件之一。修改 CAA 后,仍然需要按照 GlobalSign 的要求完成域名控制权验证(DCV)。GlobalSign 的证书管理文档也明确将域名验证作为证书签发前的独立步骤。(全球通行证支持)
为什么GlobalSign无法为域名签发证书?
最常见的原因是域名配置了限制性的 CAA 记录。
例如:
example.com. CAA 0 issue "letsencrypt.org"
这条记录表示该域名允许 Let's Encrypt 签发证书。
如果此时通过 GlobalSign 申请证书,而域名的有效 CAA 策略中没有授权 GlobalSign,就可能出现类似:
CAA record disallows issuance
或者:
Your domain is not allowed to issue certificates via GlobalSign
这并不是 SSL 证书本身出现故障,而是 DNS 层面的 CA 授权策略阻止了 GlobalSign 签发。
什么是CAA记录?
CAA 是 DNS 中用于限制证书颁发机构的记录类型。
域名所有者可以通过 CAA 指定:
哪些 CA 可以为这个域名签发证书。
例如:
example.com. CAA 0 issue "digicert.com"
表示允许 DigiCert 为该域名签发证书。
如果配置:
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issue "digicert.com"
那么签发机构就被限制为这些授权 CA。
因此,如果准备改用 GlobalSign,就需要确认当前 CAA 策略是否允许 GlobalSign。
如何检查域名的CAA记录?
Linux、macOS 或安装了 dig 的环境,可以执行:
dig CAA example.com
也可以直接查询:
dig +short CAA example.com
Windows 环境可以使用:
nslookup -type=CAA example.com
例如查询结果:
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issue "pki.goog"
这说明域名已经设置了 CAA 限制,但当前记录中没有 GlobalSign。
怎么允许GlobalSign签发SSL证书?
如果企业需要继续保留 CAA 限制,比较合理的做法是增加 GlobalSign 的授权记录,而不是删除所有 CAA。
例如:
类型:CAA
主机记录:@
值:0 issue "globalsign.com"
具体 CAA issuer value 应以 GlobalSign 当前要求及申请渠道提供的信息为准。
如果同时需要允许其他 CA 签发,可以保留多条 issue:
CAA 0 issue "globalsign.com"
CAA 0 issue "letsencrypt.org"
CAA 0 issue "digicert.com"
这样多个 CA 都获得签发权限。
如果申请的是通配符证书
通配符证书还涉及 issuewild 属性。
例如:
CAA 0 issuewild "globalsign.com"
这里需要区分:
issue:普通证书签发授权;issuewild:通配符证书签发授权。
不要因为申请普通单域名证书,就盲目添加 issuewild。
修改CAA后为什么还是无法签发?
这是排查时非常容易遇到的问题。
1. DNS缓存还没有更新
CAA 属于 DNS 记录。
修改以后,权威 DNS 已经更新并不代表所有递归 DNS 都立即看到新结果,还需要等待 TTL 缓存逐步刷新。
可以重新执行:
dig CAA example.com
确认外部查询结果已经发生变化。
2. 父域名存在CAA限制
CAA 不是只看当前主机名。
例如申请:
www.example.com
但 www.example.com 本身没有 CAA,而:
example.com
存在限制性 CAA,那么父域的策略可能影响证书签发。
因此排查时不要只看:
www.example.com
还应该检查:
example.com
以及实际 DNS 层级中的相关 CAA 记录。
3. CAA已经允许GlobalSign,但域名验证没有完成
CAA 通过并不代表证书一定能够签发。
GlobalSign 仍然需要确认申请者拥有域名控制权。
例如 DNS 验证方式可能要求添加指定的 DNS 记录。
所以排查顺序应该是:
检查 CAA
↓
确认允许 GlobalSign
↓
等待 DNS 生效
↓
重新执行域名验证
↓
GlobalSign完成DCV
↓
签发SSL证书
GlobalSign 的 Atlas 文档也将域名 claim/验证与后续证书签发作为不同步骤处理。(全球通行证支持)
可以直接删除CAA记录吗?
技术上可以,但不建议把它作为默认解决方案。
如果域名没有任何 CAA 记录,CA 并不会因为“没有 CAA”而被 DNS 层面的 CA 授权策略阻止。
但如果企业设置 CAA 的目的就是限制哪些 CA 可以签发证书,那么直接删除 CAA 相当于取消这层控制。
对于有明确安全管理要求的企业,更合理的方式是:
保留现有CAA
+
增加GlobalSign授权
而不是:
删除全部CAA
如果配置了CAA,应该怎么规划?
企业可以根据实际证书采购渠道建立统一策略。
例如只使用 GlobalSign:
CAA 0 issue "globalsign.com"
如果同时使用 GlobalSign 和 Let's Encrypt:
CAA 0 issue "globalsign.com"
CAA 0 issue "letsencrypt.org"
这样既能限制未经授权的 CA 签发,又不会影响已经批准的证书申请渠道。
CAA 更适合纳入企业证书生命周期管理,而不是等到证书签发失败以后再临时修改。
GlobalSign CAA签发失败排查清单
遇到 GlobalSign 无法签发证书时,可以按照下面顺序检查:
| 检查项目 | 需要确认的内容 |
|---|---|
| CAA记录 | 域名是否配置了 CAA |
| CA授权 | 是否允许 GlobalSign |
| 父域CAA | 上级域名是否存在限制 |
| DNS生效 | 修改后的 CAA 是否已经对外生效 |
| issue | 普通证书是否允许 GlobalSign |
| issuewild | 通配符证书是否获得对应授权 |
| 域名验证 | 是否完成 GlobalSign DCV |
| 其他错误 | 是否存在独立的 CA 审核或订单问题 |
常见问题 FAQ
Q:CAA记录没有GlobalSign怎么办?
A:如果域名存在限制性的 CAA 记录,可以增加允许 GlobalSign 的 issue 记录,例如 0 issue "globalsign.com"。修改后等待 DNS 更新,再重新进行证书验证。
Q:删除CAA记录后GlobalSign就可以签发了吗?
A:删除 CAA 可以取消 DNS 层面的 CA 限制,但不代表证书一定立即签发。GlobalSign 仍然需要完成域名控制权验证及其他必要审核。
Q:申请GlobalSign通配符证书需要配置issuewild吗?
A:需要根据当前 CAA 策略判断。如果域名使用 issuewild 限制通配符证书签发,则需要为 GlobalSign 配置相应的 issuewild 授权。普通 issue 与通配符 issuewild 的作用并不完全相同。
Q:CAA记录修改后多久可以重新申请?
A:取决于 DNS TTL 和缓存情况。不要单纯以“几分钟”作为固定标准,建议使用 dig CAA 域名 或其他 DNS 查询工具确认外部已经返回新的 CAA 策略后,再重新提交证书申请。
技术总结
**GlobalSign无法签发SSL证书时,首先检查域名的 CAA 记录。**如果域名设置了限制性的 CAA,而有效策略没有授权 GlobalSign,就可能导致 CAA record disallows issuance。解决时可以保留现有 CAA 策略并增加 GlobalSign 的 issue 授权;申请通配符证书时,还需要根据策略检查 issuewild。CAA 修改生效后,还必须重新完成域名控制权验证。CAA解决的是“哪个CA可以签发”,DCV解决的是“申请者是否控制这个域名”,两者不能混为一谈。



京公网安备11010502031690号
网站经营企业工商营业执照
















