CAA-Eintrag Abfrage
Verwandte Tools
Worum es geht
CAA-Einträge legen fest, welche Zertifizierungsstellen TLS-Zertifikate für die Domain ausstellen dürfen. Zertifizierungsstellen sind verpflichtet, vor der Ausstellung CAA zu prüfen; eine Stelle, die nicht auf der Liste steht, muss ablehnen.
So liest du dein Ergebnis
Kein CAA-Eintrag bedeutet, dass jede Zertifizierungsstelle ausstellen darf (die Voreinstellung vor CAA — üblich und akzeptabel). Wenn Einträge existieren, stelle sicher, dass jede tatsächlich genutzte Zertifizierungsstelle aufgeführt ist, einschließlich derer, die dein CDN oder deine Hosting-Plattform indirekt nutzt.
Häufige Probleme und wie du sie behebst
CAA blockiert die Zertifizierungsstelle, die deine Automatisierung nutzt
Wie es sich zeigt: Die Zertifikatserneuerung schlägt plötzlich fehl — Let's Encrypt oder dein CDN meldet einen CAA-Fehler — und die Website zeigt eine Warnung wegen abgelaufenen Zertifikats, sobald das alte Zertifikat ausläuft.
So behebst du es: Füge einen issue-Eintrag für die Zertifizierungsstelle hinzu, z. B. 0 issue "letsencrypt.org", neben den bestehenden Einträgen. Denke daran, dass Plattformen wie Cloudflare oder Netlify über ihre eigenen CA-Partner ausstellen — prüfe deren Dokumentation, welche CAA-Einträge sie benötigen.
CAA auf dem Elternteil einer Subdomain widerspricht dem, was die Subdomain braucht
Wie es sich zeigt: Zertifikate werden für die Hauptseite problemlos ausgestellt, scheitern aber für eine Subdomain, die auf einer anderen Plattform gehostet wird.
So behebst du es: CAA wird vom nächstgelegenen Vorfahren geerbt, der einen besitzt. Erweitere entweder das CAA des Elternteils um die Zertifizierungsstelle der Subdomain, oder setze einen spezifischen CAA-Eintrag auf der Subdomain selbst, der das Elternteil für diesen Namen überschreibt.
Weiterführende Artikel
- CAA Records: Deciding Which Certificate Authorities Can Speak for Your DomainA practical guide to DNS CAA records - the issue, issuewild and iodef tags, the critical flag, how CAs climb the domain tree, and how to check yours.
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading a Domain in One Pass: A Guide to Full DNS Record LookupsSee every DNS record for a domain at once - A, MX, TXT, SPF, DMARC, CNAME, NS, SOA, CAA, SRV and WHOIS - and learn what each one actually does.
Häufig gestellte Fragen
- Was ist ein CAA-Eintrag?
- Ein CAA-Eintrag (Certification Authority Authorization) ist ein DNS-Eintrag, der festlegt, welche Zertifizierungsstellen TLS/SSL-Zertifikate für Ihre Domain ausstellen dürfen. Jeder Eintrag benennt eine autorisierte CA über ihre Domain (zum Beispiel "letsencrypt.org").
- Wie benutze ich dieses Tool?
- Geben Sie einen Domainnamen ein, und das Tool fragt die CAA-Einträge serverseitig ab und zeigt sie in lesbarer Form an. Es zeigt die Tags (issue, issuewild, iodef) und die CA-Kennungen, sodass Sie auf einen Blick sehen, welche Stellen Zertifikate ausstellen dürfen.
- Warum sind CAA-Einträge wichtig?
- Sie verringern das Risiko fehlerhaft ausgestellter Zertifikate, indem sie einschränken, welche CAs für Ihre Domain validieren und ausstellen dürfen, und jede konforme CA muss CAA vor der Ausstellung prüfen. Das ist ein einfacher, aber wirksamer Schutz gegen unbefugte oder betrügerische Zertifikate.
- Wie lese ich das Ergebnis?
- Das Tag "issue" steuert normale Zertifikate, "issuewild" steuert Wildcard-Zertifikate, und "iodef" gibt eine Kontakt-URL oder mailto für Missbrauchsmeldungen an. Der Wert ";" bedeutet, dass keine CA für diesen Bereich ausstellen darf.
- Was ist eine häufige Falle bei CAA-Einträgen?
- Kein CAA-Eintrag ist kein Fehler; es bedeutet lediglich, dass jede CA ausstellen darf, ein leeres Ergebnis ist für viele Domains also normal. Außerdem wird CAA am exakten Namen und dessen übergeordneten Domains geprüft, sodass ein Eintrag auf der Apex-Domain in der Regel Subdomains abdeckt, sofern kein spezifischerer ihn überschreibt.