example.com. 3600 IN CAA 0 issue "letsencrypt.org"
Ein CAA-Record (Certification Authority Authorization, RFC 8659) listet die Zertifizierungsstellen, die TLS-Zertifikate für eine Domain ausstellen dürfen. Jede öffentliche CA muss CAA vor der Ausstellung prüfen; existieren Einträge und die CA ist nicht aufgeführt, muss sie ablehnen.
Tags
issue– CAs, die Zertifikate für den Namen ausstellen dürfen.issuewild– CAs, die Wildcard-Zertifikate ausstellen dürfen.iodef– wohin CAs abgelehnte Anfragen melden sollen (mailto:oderhttps:).
CAA wird vererbt: Ein Eintrag auf example.com gilt auch für www.example.com, sofern die Subdomain keine eigenen CAA-Records hat. Gibt es gar keine CAA-Records, darf jede CA ausstellen.
Häufig gestellte Fragen
- Brauche ich einen CAA-Record?
- Er ist optional, aber empfehlenswert: Er verringert das Risiko, dass eine CA, die Sie nicht nutzen, fälschlich ein Zertifikat ausstellt.
- Warum schlug die Zertifikatsverlängerung nach dem Hinzufügen von CAA fehl?
- Ihre CA ist nicht aufgeführt. Fügen Sie ein issue-Tag mit ihrer Kennung hinzu, z. B. letsencrypt.org.