All terms
Glossary · CAA record

DNS CAA Record

En DNS-record, der styrer hvilke certificate authorities der må udstede TLS-certifikater for et domæne.

Sitecheck Team

En CAA-record (Certification Authority Authorization) er en DNS-post, der angiver hvilke certificate authorities der har tilladelse til at udstede SSL/TLS-certifikater for et domæne. Den er defineret i RFC 8659. Offentlige CA'er er forpligtet til at tjekke CAA ved udstedelse; hvis der ikke findes nogen CAA-record, kan enhver compliant CA udstede et certifikat for dit domænenavn.

Hvorfor det er vigtigt

CAA reducerer blast radius af en kompromitteret eller uautoriseret CA. Uden den kan en angriber, der narrer en betroet autoritet, udstede et gyldigt certifikat for dit domæne og opsnappe trafik — selv med HSTS aktiveret. Ved at sætte CAA pinner du udstedelse til de CA'er, du faktisk bruger, og det valgfrie iodef-tag giver dig en alertkanal, når noget forsøger en udstedelse uden for policy.

Sådan sætter du det op

  • Tilføj en record pr. tilladt udsteder, f.eks. 0 issue "letsencrypt.org" og 0 issue "digicert.com".
  • Brug issuewild separat til at styre wildcard-certifikatudstedelse, f.eks. 0 issuewild ";" for at forbyde dem helt.
  • Sæt 0 iodef "mailto:security@example.com" for at modtage rapporter om blokerede udstedelsesforsøg.
  • Anvend CAA på apex (example.com); subdomæner arver, medmindre de har deres egen record.
  • Kombinér med DNSSEC, så resolvere kan stole på selve CAA-svaret.
  • Verificér konfigurationen via CA'ens preflight-værktøjer eller dig CAA example.com efter udstedelse af et certifikat.

Se også