Zum Inhalt springen
ipaddress.si
CAA

Was ist ein CAA-Record?

CAA-Records legen fest, welche Zertifizierungsstellen TLS-Zertifikate für eine Domain ausstellen dürfen. Die Tags issue, issuewild und iodef erklärt.

example.com.   3600   IN   CAA   0 issue "letsencrypt.org"

Ein CAA-Record (Certification Authority Authorization, RFC 8659) listet die Zertifizierungsstellen, die TLS-Zertifikate für eine Domain ausstellen dürfen. Jede öffentliche CA muss CAA vor der Ausstellung prüfen; existieren Einträge und die CA ist nicht aufgeführt, muss sie ablehnen.

Tags

  • issue – CAs, die Zertifikate für den Namen ausstellen dürfen.
  • issuewild – CAs, die Wildcard-Zertifikate ausstellen dürfen.
  • iodef – wohin CAs abgelehnte Anfragen melden sollen (mailto: oder https:).

CAA wird vererbt: Ein Eintrag auf example.com gilt auch für www.example.com, sofern die Subdomain keine eigenen CAA-Records hat. Gibt es gar keine CAA-Records, darf jede CA ausstellen.

Häufig gestellte Fragen

Brauche ich einen CAA-Record?
Er ist optional, aber empfehlenswert: Er verringert das Risiko, dass eine CA, die Sie nicht nutzen, fälschlich ein Zertifikat ausstellt.
Warum schlug die Zertifikatsverlängerung nach dem Hinzufügen von CAA fehl?
Ihre CA ist nicht aufgeführt. Fügen Sie ein issue-Tag mit ihrer Kennung hinzu, z. B. letsencrypt.org.

Leitfäden zu DNS-Einträgen