Consulta de Registro CAA
Herramientas relacionadas
Qué es esto
Los registros CAA incluyen en una lista blanca qué autoridades de certificación pueden emitir certificados TLS para el dominio. Las CA están obligadas a comprobar el CAA antes de emitir; una CA que no esté en la lista debe negarse.
Cómo interpretar tu resultado
No tener un registro CAA significa que cualquier CA puede emitir (el comportamiento predeterminado anterior al CAA, común y aceptable). Si existen registros, asegúrate de que todas las CA que realmente usas estén en la lista, incluidas las que usa indirectamente tu CDN o plataforma de hosting.
Problemas comunes y cómo solucionarlos
El CAA bloquea la CA que usa tu automatización
Cómo se manifiesta: La renovación de certificados falla de repente (Let's Encrypt o tu CDN informan de un error de CAA) y el sitio muestra una advertencia de certificado caducado cuando el certificado antiguo expira.
Cómo solucionarlo: Agrega una entrada issue para la CA, por ejemplo 0 issue "letsencrypt.org", junto a las entradas existentes. Recuerda que plataformas como Cloudflare o Netlify emiten a través de sus propios socios de CA: revisa su documentación para saber qué entradas CAA necesitan.
Un CAA presente en el padre de un subdominio contradice lo que el subdominio necesita
Cómo se manifiesta: Los certificados se emiten bien para el sitio principal pero fallan para un subdominio alojado en una plataforma diferente.
Cómo solucionarlo: El CAA se hereda del ancestro más cercano que tenga uno. O amplías el CAA del padre para incluir la CA del subdominio, o estableces un registro CAA específico en el propio subdominio, lo cual anula el del padre para ese nombre.
Lecturas relacionadas
- CAA Records: Deciding Which Certificate Authorities Can Speak for Your DomainA practical guide to DNS CAA records - the issue, issuewild and iodef tags, the critical flag, how CAs climb the domain tree, and how to check yours.
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading a Domain in One Pass: A Guide to Full DNS Record LookupsSee every DNS record for a domain at once - A, MX, TXT, SPF, DMARC, CNAME, NS, SOA, CAA, SRV and WHOIS - and learn what each one actually does.
Preguntas frecuentes
- ¿Qué es un registro CAA?
- Un registro CAA (Certification Authority Authorization) es un registro DNS que indica qué autoridades de certificación pueden emitir certificados TLS/SSL para tu dominio. Cada registro nombra una CA autorizada mediante su dominio (por ejemplo, "letsencrypt.org").
- ¿Cómo uso esta herramienta?
- Introduce un nombre de dominio y la herramienta consulta sus registros CAA en el servidor y los muestra de forma legible. Presenta las etiquetas (issue, issuewild, iodef) y los identificadores de CA, para que veas de un vistazo qué autoridades pueden emitir certificados.
- ¿Por qué importan los registros CAA?
- Reducen el riesgo de certificados emitidos por error al limitar qué CA pueden validar y emitir para tu dominio, y toda CA conforme debe comprobar el CAA antes de emitir. Es una defensa sencilla pero eficaz contra certificados no autorizados o fraudulentos.
- ¿Cómo interpreto el resultado?
- La etiqueta "issue" controla los certificados normales, "issuewild" controla los certificados comodín e "iodef" indica una URL o mailto de contacto para informar de infracciones. Un valor de ";" significa que ninguna CA puede emitir para ese ámbito.
- ¿Cuál es un error común con los registros CAA?
- No tener un registro CAA no es un fallo; simplemente significa que cualquier CA puede emitir, por lo que un resultado vacío es normal en muchos dominios. Además, el CAA se comprueba en el nombre exacto y en sus dominios superiores, por lo que un registro en el apex suele cubrir los subdominios salvo que uno más específico lo sustituya.