En CAA-record (Certification Authority Authorization) er en DNS-post, der angiver hvilke certificate authorities der har tilladelse til at udstede SSL/TLS-certifikater for et domæne. Den er defineret i RFC 8659. Offentlige CA'er er forpligtet til at tjekke CAA ved udstedelse; hvis der ikke findes nogen CAA-record, kan enhver compliant CA udstede et certifikat for dit domænenavn.
Hvorfor det er vigtigt
CAA reducerer blast radius af en kompromitteret eller uautoriseret CA. Uden den kan en angriber, der narrer en betroet autoritet, udstede et gyldigt certifikat for dit domæne og opsnappe trafik — selv med HSTS aktiveret. Ved at sætte CAA pinner du udstedelse til de CA'er, du faktisk bruger, og det valgfrie iodef-tag giver dig en alertkanal, når noget forsøger en udstedelse uden for policy.
Sådan sætter du det op
- Tilføj en record pr. tilladt udsteder, f.eks.
0 issue "letsencrypt.org"og0 issue "digicert.com". - Brug
issuewildseparat til at styre wildcard-certifikatudstedelse, f.eks.0 issuewild ";"for at forbyde dem helt. - Sæt
0 iodef "mailto:security@example.com"for at modtage rapporter om blokerede udstedelsesforsøg. - Anvend CAA på apex (
example.com); subdomæner arver, medmindre de har deres egen record. - Kombinér med DNSSEC, så resolvere kan stole på selve CAA-svaret.
- Verificér konfigurationen via CA'ens preflight-værktøjer eller
dig CAA example.comefter udstedelse af et certifikat.