WissensübersichtSicherheit

CAA: Zertifikatserneuerung gezielt freigeben

Eine gute Einschränkung darf den echten Aussteller nicht aussperren.

Die Prüfung passiert vor der Ausstellung

CAA sagt einer Zertifizierungsstelle, ob sie für einen Namen ausstellen darf. Es zieht vorhandene Zertifikate nicht zurück und ist kein laufender TLS-Monitor. Ein fehlerhafter Eintrag fällt daher oft erst bei der nächsten Erneuerung auf.

Deinen wirklichen Aussteller ermitteln

Ein Hostingprodukt oder Reverse-Proxy kann eine andere Zertifizierungsstelle einsetzen als dein eigener ACME-Client. Prüfe beide Wege, bevor du die Zone auf genau einen Aussteller einschränkst. Verwende die offizielle CAA-Kennung der Stelle, nicht bloß ihren Anzeigenamen.

Wildcards gesondert behandeln

issue steuert normale Ausstellung. issuewild steuert Wildcards, wenn dieses Feld vorhanden ist. Ohne eine eigene issuewild-Regel können issue-Regeln relevant werden. Stelle normale und Wildcard-Zertifikate bewusst auf die benötigten Aussteller ein.

Namen und Vererbung kontrollieren

Fehlt am angefragten Namen ein passender CAA-Satz, wird in der Hierarchie nach oben gesucht. Eine übergeordnete Einschränkung kann deshalb Subdomains betreffen. Bei Alias-Ketten müssen die geltenden CAA-Regeln korrekt ermittelt werden. Ein einzelner Lookup an der Hauptdomain erklärt nicht jede Ausgabeentscheidung.

Fehler eingrenzen

Wenn ACME scheitert, lies die konkrete Fehlermeldung. CAA ist nur eine mögliche Ursache; DNS-Auflösung, Validierungsverfahren, Firewall und Anbieterlimits sind weitere. Ändere nicht gleichzeitig alle Records. Ermittle die tatsächliche CAA-Antwort für den betroffenen Namen und korrigiere nur die fehlende Berechtigung. Danach erneute Ausstellung testen.

Beispiele verwenden reservierte Dokumentationsadressen. Übernimm deine tatsächlichen Werte und prüfe die aktuellen Angaben deines Anbieters.
Jetzt selbst prüfen