Een CAA (Certification Authority Authorization) record is een DNS resourcerecord die aangeeft welke Certificate Authorities (CA's) TLS/SSL certificaten voor uw domein mogen uitgeven. Voordat een CA een certificaat uitgeeft, moet deze de CAA records van uw domein controleren; als de CA niet vermeld staat, kan deze geen certificaat voor u uitgeven.
CAA records gebruiken drie hoofdtags:
issue— autoriseert een CA om standaard (niet-wildcard) certificaten uit te gevenissuewild— autoriseert een CA om wildcard certificaten uit te geven (overschrijftissuevoor wildcards)iodef— geeft een URL (mailto of https) op voor het rapporteren van beleidsovertredingen of ongeautoriseerde uitgiftepogingen
Hier volgt een praktisch voorbeeld:
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild "digicert.com"
example.com. CAA 0 iodef "mailto:[email protected]"
Dit staat Let's Encrypt toe standaard certificaten uit te geven, DigiCert wildcard certificaten uit te geven, en stuurt schendingsrapporten naar uw beveiligingse-mailadres.
Alle openbaar vertrouwde CA's moeten sinds september 2017 CAA records controleren. Zonder CAA record kan elke CA certificaten voor uw domein uitgeven. Met CAA records kunnen alleen vermelde CA's certificaten uitgeven — dit geeft u controle over wie certificaten in uw naam kan verkrijgen, waardoor het risico op ongeautoriseerde certificaatuitgifte afneemt. Subdomeinen overerven het CAA beleid van hun dichtstbijzijnde voorouder, tenzij zij hun eigen record definiëren.
WarningEen CAA-record beperkt welke certificaatautoriteiten certificaten mogen uitgeven voor je domein. Vermeld elke CA die je gebruikt — inclusief je ACME/Let's Encrypt-provider — anders wordt de uitgifte van certificaten geweigerd.