WissensübersichtRecords

CAA-Record: Wer Zertifikate ausstellen darf

Nur bestimmte Stellen dürfen einen Ausweis für diesen Namen ausstellen.

Was der Eintrag tut

Begrenzt, welche Zertifizierungsstellen Zertifikate ausstellen dürfen. issue betrifft normale Zertifikate, issuewild Wildcard-Zertifikate. Ohne eigenen Eintrag wird entlang der Namenshierarchie gesucht. CAA überprüft keine schon ausgestellten Zertifikate.

Ein konkretes Beispiel

example.com. 3600 IN CAA 0 issue "letsencrypt.org"

example.com und die hier verwendeten IP-Adressen sind Dokumentationsbeispiele. Ersetze sie durch deine eigenen, tatsächlichen Werte. Der Punkt am Ende eines vollständigen Namens verhindert in einer Zonendatei, dass der Zonenname erneut angehängt wird. Viele Weboberflächen übernehmen dies automatisch.

Typischer Fehler

Ein falscher Ausstellerwert kann die nächste Zertifikatserneuerung blockieren. Prüfe die CAA-Kennung bei deiner Zertifizierungsstelle und berücksichtige Wildcards separat.

So prüfst du die Änderung

Wähle im DNS-Lookup den Typ CAA. Prüfe den vollständigen Namen und nicht nur die Hauptdomain. Vergleiche danach zwei Resolver. Stimmen die Antworten noch nicht überein, prüfe die autoritative Quelle und die verbleibende TTL. Ein leerer Datensatz und NXDOMAIN bedeuten unterschiedliche Dinge: Beim ersten existiert der Name möglicherweise mit anderen Record-Typen, beim zweiten wird der Name als nicht vorhanden gemeldet.

Vor dem Speichern

Sichere die bisherigen Werte. Kontrolliere Name, Typ, Inhalt und TTL getrennt. Ändere zunächst nur den betroffenen Eintrag. DNS sagt einem Client, wo er suchen soll; eine funktionierende Anwendung, ein Zertifikat oder ein Mailkonto richtet der Record nicht ein.

Beispiele verwenden reservierte Dokumentationsadressen. Übernimm deine tatsächlichen Werte und prüfe die aktuellen Angaben deines Anbieters.
Jetzt selbst prüfen