Ein CAA-Record (Certification Authority Authorization) ist ein DNS-Ressourcen-Record, der angibt, welche Zertifizierungsstellen (CAs) berechtigt sind, TLS/SSL-Zertifikate für Ihre Domain auszustellen. Vor der Ausstellung eines Zertifikats muss eine CA die CAA-Records Ihrer Domain überprüfen; wenn die CA nicht aufgelistet ist, kann sie kein Zertifikat für Sie ausstellen.
CAA-Records verwenden drei Haupt-Tags:
issue— autorisiert eine CA zur Ausstellung von Standard-Zertifikaten (nicht mit Wildcard)issuewild— autorisiert eine CA zur Ausstellung von Wildcard-Zertifikaten (überschreibtissuefür Wildcards)iodef— gibt eine URL (mailto oder https) an, um Richtlinienverletzungen oder unbefugte Ausstellungsversuche zu melden
Hier ein praktisches Beispiel:
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild "digicert.com"
example.com. CAA 0 iodef "mailto:[email protected]"
Dies erlaubt Let's Encrypt, Standard-Zertifikate auszustellen, DigiCert, Wildcard-Zertifikate auszustellen, und leitet Verletzungsmeldungen an Ihre Sicherheits-E-Mail weiter.
Alle öffentlich vertrauten CAs sind seit September 2017 verpflichtet, CAA-Records zu überprüfen. Wenn Ihre Domain keinen CAA-Record hat, kann jede CA Zertifikate für sie ausstellen. Wenn Sie CAA-Records hinzufügen, können nur die aufgelisteten CAs ausstellen — dies gibt Ihnen Kontrolle darüber, wer Zertifikate in Ihrem Namen erhalten kann, und reduziert das Risiko unbefugter Zertifikatausstellung. Subdomains erben die CAA-Richtlinie ihrer nächsten Vorfahren, es sei denn, sie definieren ihren eigenen Record.
WarningEin CAA-Record legt fest, welche Zertifizierungsstellen für Ihre Domain ausstellen dürfen. Führen Sie jede genutzte CA auf — einschließlich Ihres ACME-/Let's-Encrypt-Anbieters — sonst wird die Zertifikatsausstellung abgelehnt.