Ein CAA-Record (Certification Authority Authorization) ist ein Eintrag im Domain Name System (DNS), der festlegt, welche Zertifizierungsstellen (Certificate Authorities, kurz CAs) für eine bestimmte Domain SSL/TLS-Zertifikate ausstellen dürfen. Der CAA-Record dient als Sicherheitsmechanismus, um die unautorisierte Ausstellung von Zertifikaten zu verhindern und ist insbesondere im Kontext von https">HTTPS und Webserver-Sicherheit relevant.
Wird für eine Domain ein SSL-Zertifikat beantragt, prüft die angefragte Zertifizierungsstelle (CA), ob ein CAA-Eintrag existiert. Falls ja, darf die CA nur dann ein Zertifikat ausstellen, wenn sie dort ausdrücklich als autorisierte Ausstellerin genannt ist. Andernfalls muss die Anfrage abgelehnt werden. Das DNS-System agiert damit als öffentlich einsehbares Kontrollinstrument für die Zertifikatsausstellung.
meine-domain.de. IN CAA 0 issue "letsencrypt.org"
Dieser Eintrag bedeutet: Nur letsencrypt.org darf SSL-Zertifikate für meine-domain.de ausstellen.
Ein CAA-Record besteht aus drei Komponenten:
0; bei 128 ist der Eintrag als kritisch markiertissue, issuewild, iodef
| Tag | Bedeutung | Beispiel |
|---|---|---|
issue |
Erlaubt einer CA, ein Zertifikat für die Domain auszustellen | 0 issue "letsencrypt.org" |
issuewild |
Erlaubt Wildcard-Zertifikate (*.meine-domain.de) | 0 issuewild "sectigo.com" |
iodef |
Gibt eine E-Mail oder URL an, wohin bei Verstößen gemeldet werden soll | 0 iodef "mailto:admin@meine-domain.de" |
; Nur Let's Encrypt erlaubt
meine-domain.de. IN CAA 0 issue "letsencrypt.org"
; Sectigo für Wildcards, Let's Encrypt für normale Zertifikate
meine-domain.de. IN CAA 0 issue "letsencrypt.org"
meine-domain.de. IN CAA 0 issuewild "sectigo.com"
; Bei Verstoß Benachrichtigung per E-Mail
meine-domain.de. IN CAA 0 iodef "mailto:admin@meine-domain.de"
dig meine-domain.de CAAnslookup -type=CAA meine-domain.deopenssl s_client -connect meine-domain.de:443 -showcerts + Prüfung der CAIn Plesk lassen sich CAA-Einträge unter dem Menüpunkt „DNS-Einstellungen“ einer Domain manuell hinzufügen. Die Einträge sind nicht automatisch aktiv – der Administrator muss sie gezielt konfigurieren. Wichtig ist, dass der verwendete DNS-Server CAA unterstützt (z. B. BIND ≥ 9.9.6 oder PowerDNS ≥ 4).
iodef-Einträge hinzu, um über Fehlversuche benachrichtigt zu werden.Der CAA-Record ist ein einfacher, aber wirksamer DNS-Eintrag zur Absicherung Ihrer Domain gegen unerwünschte oder betrügerische SSL-Zertifikatsausstellungen. Er erhöht die Transparenz und Kontrolle über die Sicherheit der eigenen Webpräsenz und sollte in modernen DNS-Zonen standardmäßig implementiert werden – insbesondere im professionellen Hosting- und E-Commerce-Umfeld.
Haftungsausschluss: Die bereitgestellten Informationen dienen ausschließlich der allgemeinen Orientierung. Für Richtigkeit, Vollständigkeit und Aktualität wird keine Gewähr übernommen. Die Inhalte sind nicht rechtsverbindlich und nicht Bestandteil einer Leistungsbeschreibung.