CAA-Record: Wer Zertifikate ausstellen darf
Nur bestimmte Stellen dürfen einen Ausweis für diesen Namen ausstellen.
Was der Eintrag tut
Begrenzt, welche Zertifizierungsstellen Zertifikate ausstellen dürfen. issue betrifft normale Zertifikate, issuewild Wildcard-Zertifikate. Ohne eigenen Eintrag wird entlang der Namenshierarchie gesucht. CAA überprüft keine schon ausgestellten Zertifikate.
Ein konkretes Beispiel
example.com. 3600 IN CAA 0 issue "letsencrypt.org"example.com und die hier verwendeten IP-Adressen sind Dokumentationsbeispiele. Ersetze sie durch deine eigenen, tatsächlichen Werte. Der Punkt am Ende eines vollständigen Namens verhindert in einer Zonendatei, dass der Zonenname erneut angehängt wird. Viele Weboberflächen übernehmen dies automatisch.
Typischer Fehler
Ein falscher Ausstellerwert kann die nächste Zertifikatserneuerung blockieren. Prüfe die CAA-Kennung bei deiner Zertifizierungsstelle und berücksichtige Wildcards separat.
So prüfst du die Änderung
Wähle im DNS-Lookup den Typ CAA. Prüfe den vollständigen Namen und nicht nur die Hauptdomain. Vergleiche danach zwei Resolver. Stimmen die Antworten noch nicht überein, prüfe die autoritative Quelle und die verbleibende TTL. Ein leerer Datensatz und NXDOMAIN bedeuten unterschiedliche Dinge: Beim ersten existiert der Name möglicherweise mit anderen Record-Typen, beim zweiten wird der Name als nicht vorhanden gemeldet.
Vor dem Speichern
Sichere die bisherigen Werte. Kontrolliere Name, Typ, Inhalt und TTL getrennt. Ändere zunächst nur den betroffenen Eintrag. DNS sagt einem Client, wo er suchen soll; eine funktionierende Anwendung, ein Zertifikat oder ein Mailkonto richtet der Record nicht ein.