ServerRecords

CAA-Eintrag Abfrage

Verwandte Tools

Blacklist-Abfrage

Fragt ab, ob die IP-Adresse dieser Domain (oder die von dir eingegebene IP-Adresse) auf gängigen E-Mail-Blacklists (DNSBL) gelistet ist — eine Listung kann dazu führen, dass ausgehende E-Mails abgelehnt oder als Spam eingestuft werden.

Worum es geht

CAA-Einträge legen fest, welche Zertifizierungsstellen TLS-Zertifikate für die Domain ausstellen dürfen. Zertifizierungsstellen sind verpflichtet, vor der Ausstellung CAA zu prüfen; eine Stelle, die nicht auf der Liste steht, muss ablehnen.

So liest du dein Ergebnis

Kein CAA-Eintrag bedeutet, dass jede Zertifizierungsstelle ausstellen darf (die Voreinstellung vor CAA — üblich und akzeptabel). Wenn Einträge existieren, stelle sicher, dass jede tatsächlich genutzte Zertifizierungsstelle aufgeführt ist, einschließlich derer, die dein CDN oder deine Hosting-Plattform indirekt nutzt.

Häufige Probleme und wie du sie behebst

CAA blockiert die Zertifizierungsstelle, die deine Automatisierung nutzt

Wie es sich zeigt: Die Zertifikatserneuerung schlägt plötzlich fehl — Let's Encrypt oder dein CDN meldet einen CAA-Fehler — und die Website zeigt eine Warnung wegen abgelaufenen Zertifikats, sobald das alte Zertifikat ausläuft.

So behebst du es: Füge einen issue-Eintrag für die Zertifizierungsstelle hinzu, z. B. 0 issue "letsencrypt.org", neben den bestehenden Einträgen. Denke daran, dass Plattformen wie Cloudflare oder Netlify über ihre eigenen CA-Partner ausstellen — prüfe deren Dokumentation, welche CAA-Einträge sie benötigen.

CAA auf dem Elternteil einer Subdomain widerspricht dem, was die Subdomain braucht

Wie es sich zeigt: Zertifikate werden für die Hauptseite problemlos ausgestellt, scheitern aber für eine Subdomain, die auf einer anderen Plattform gehostet wird.

So behebst du es: CAA wird vom nächstgelegenen Vorfahren geerbt, der einen besitzt. Erweitere entweder das CAA des Elternteils um die Zertifizierungsstelle der Subdomain, oder setze einen spezifischen CAA-Eintrag auf der Subdomain selbst, der das Elternteil für diesen Namen überschreibt.

Häufig gestellte Fragen

Was ist ein CAA-Eintrag?
Ein CAA-Eintrag (Certification Authority Authorization) ist ein DNS-Eintrag, der festlegt, welche Zertifizierungsstellen TLS/SSL-Zertifikate für Ihre Domain ausstellen dürfen. Jeder Eintrag benennt eine autorisierte CA über ihre Domain (zum Beispiel "letsencrypt.org").
Wie benutze ich dieses Tool?
Geben Sie einen Domainnamen ein, und das Tool fragt die CAA-Einträge serverseitig ab und zeigt sie in lesbarer Form an. Es zeigt die Tags (issue, issuewild, iodef) und die CA-Kennungen, sodass Sie auf einen Blick sehen, welche Stellen Zertifikate ausstellen dürfen.
Warum sind CAA-Einträge wichtig?
Sie verringern das Risiko fehlerhaft ausgestellter Zertifikate, indem sie einschränken, welche CAs für Ihre Domain validieren und ausstellen dürfen, und jede konforme CA muss CAA vor der Ausstellung prüfen. Das ist ein einfacher, aber wirksamer Schutz gegen unbefugte oder betrügerische Zertifikate.
Wie lese ich das Ergebnis?
Das Tag "issue" steuert normale Zertifikate, "issuewild" steuert Wildcard-Zertifikate, und "iodef" gibt eine Kontakt-URL oder mailto für Missbrauchsmeldungen an. Der Wert ";" bedeutet, dass keine CA für diesen Bereich ausstellen darf.
Was ist eine häufige Falle bei CAA-Einträgen?
Kein CAA-Eintrag ist kein Fehler; es bedeutet lediglich, dass jede CA ausstellen darf, ein leeres Ergebnis ist für viele Domains also normal. Außerdem wird CAA am exakten Namen und dessen übergeordneten Domains geprüft, sodass ein Eintrag auf der Apex-Domain in der Regel Subdomains abdeckt, sofern kein spezifischerer ihn überschreibt.