O înregistrare CAA este un tip de înregistrare DNS care indică autorităților de certificare ce organizații au permisiunea de a emite certificate SSL pentru domeniul dvs. Aceasta acționează ca un strat suplimentar de securitate, reducând riscul creării de certificate neautorizate.
Majoritatea site-urilor web nu necesită configurarea manuală a CAA. Cu toate acestea, înregistrările CAA incorecte pot împiedica emiterea sau reînnoirea certificatelor SSL noi, ceea ce poate determina browserele să afișeze avertismente de securitate.
Cuprins
Ce face o înregistrare CAA?
CAA înseamnă Autorizarea autorității de certificare.
Atunci când o autoritate de certificare încearcă să emită un certificat SSL pentru domeniul dvs., aceasta verifică mai întâi înregistrările DNS pentru a vedea dacă există restricții CAA. Dacă există o înregistrare CAA, autoritatea de certificare trebuie să respecte regulile definite acolo.
De exemplu, o înregistrare CAA poate specifica:
- Care autorități de certificare au permisiunea de a emite certificate.
- Care autorități de certificare sunt blocate în mod explicit.
- La ce adresă de e-mail trebuie trimise notificările privind problemele legate de certificate.
Dacă nu există nicio înregistrare CAA, orice autoritate de certificare de încredere poate emite un certificat pentru domeniu.
Cum arată o înregistrare CAA?
O înregistrare CAA conține trei elemente principale:
- O valoare de indicator.
- O proprietate.
- O valoare.
De exemplu:
example.com. CAA 0 issue "letsencrypt.org"
Această înregistrare permite Let’s Encrypt să emită certificate SSL pentru domeniu.
Un alt exemplu:
example.com. CAA 0 issue "digicert.com"
Această înregistrare permite DigiCert să emită certificate.
Domeniile pot avea mai multe înregistrări CAA dacă utilizează mai multe autorități de certificare.
Proprietăți comune ale CAA
Cele mai comune proprietăți sunt:
| Proprietate | Scop |
|---|---|
issue | Permite unei autorități de certificare să emită certificate SSL standard. |
issuewild | Permite unei autorități de certificare să emită certificate wildcard. |
iodef | Definește unde trebuie trimise notificările legate de certificate. |
De exemplu:
example.com. CAA 0 iodef "mailto:[email protected]"
Această înregistrare indică autorităților de certificare unde să trimită rapoarte privind încălcările politicii sau cererile de certificate.
Cum pot înregistrările CAA să afecteze certificatele SSL?
Înregistrările CAA incorecte pot împiedica emiterea sau reînnoirea certificatelor SSL.
Acest lucru se poate întâmpla dacă:
- Înregistrarea autorizează o autoritate de certificare greșită.
- O autoritate de certificare a fost eliminată accidental.
- A fost solicitat un certificat wildcard, dar
issuewildlipsește. - Modificările DNS nu s-au propagat încă.
Când se întâmplă acest lucru, reînnoirea automată a certificatului SSL poate eșua, chiar dacă site-ul web în sine continuă să funcționeze normal.
Situații frecvente în care înregistrările CAA cauzează probleme
Înregistrările CAA sunt adesea revizuite după:
- Migrarea unui site web către un alt furnizor de găzduire.
- Schimbarea furnizorilor DNS.
- Trecerea la un alt emitent de certificate SSL.
- Editarea manuală a înregistrărilor DNS.
De exemplu, dacă zona dvs. DNS autorizează doar o singură autoritate de certificare, iar furnizorul dvs. de găzduire utilizează o altă autoritate, emiterea certificatului SSL poate eșua până la actualizarea înregistrărilor CAA.
Cum să verificați dacă domeniul dvs. are înregistrări CAA
Puteți verifica configurația DNS a domeniului dvs. folosind instrumente precum:
- MXToolbox CAA Lookup
- Google Admin Toolbox Dig
- Instrumente de linie de comandă, cum ar fi
digsaunslookup.
Dacă nu sunteți sigur ce autoritate de certificare utilizează furnizorul dvs. de găzduire, contactați serviciul de asistență înainte de a modifica înregistrările DNS.
La ce să vă așteptați
Majoritatea site-urilor web pot utiliza certificate SSL fără nicio configurare manuală a înregistrărilor CAA. Cu toate acestea, dacă domeniul dvs. are înregistrări CAA personalizate, acestea trebuie să permită autoritatea de certificare utilizată de furnizorul dvs. de găzduire.
Atunci când depanați problemele legate de SSL, verificarea înregistrărilor CAA ale domeniului vă poate ajuta să determinați de ce un certificat nu poate fi emis sau reînnoit.