ServerRecords

Consulta de Registro CAA

Herramientas relacionadas

Consulta de lista negra

Consulta si la dirección IP de este dominio (o la dirección IP que ingresaste) aparece en listas negras de correo comunes (DNSBL) — estar en una lista puede provocar que el correo saliente sea rechazado o marcado como spam.

Qué es esto

Los registros CAA incluyen en una lista blanca qué autoridades de certificación pueden emitir certificados TLS para el dominio. Las CA están obligadas a comprobar el CAA antes de emitir; una CA que no esté en la lista debe negarse.

Cómo interpretar tu resultado

No tener un registro CAA significa que cualquier CA puede emitir (el comportamiento predeterminado anterior al CAA, común y aceptable). Si existen registros, asegúrate de que todas las CA que realmente usas estén en la lista, incluidas las que usa indirectamente tu CDN o plataforma de hosting.

Problemas comunes y cómo solucionarlos

El CAA bloquea la CA que usa tu automatización

Cómo se manifiesta: La renovación de certificados falla de repente (Let's Encrypt o tu CDN informan de un error de CAA) y el sitio muestra una advertencia de certificado caducado cuando el certificado antiguo expira.

Cómo solucionarlo: Agrega una entrada issue para la CA, por ejemplo 0 issue "letsencrypt.org", junto a las entradas existentes. Recuerda que plataformas como Cloudflare o Netlify emiten a través de sus propios socios de CA: revisa su documentación para saber qué entradas CAA necesitan.

Un CAA presente en el padre de un subdominio contradice lo que el subdominio necesita

Cómo se manifiesta: Los certificados se emiten bien para el sitio principal pero fallan para un subdominio alojado en una plataforma diferente.

Cómo solucionarlo: El CAA se hereda del ancestro más cercano que tenga uno. O amplías el CAA del padre para incluir la CA del subdominio, o estableces un registro CAA específico en el propio subdominio, lo cual anula el del padre para ese nombre.

Preguntas frecuentes

¿Qué es un registro CAA?
Un registro CAA (Certification Authority Authorization) es un registro DNS que indica qué autoridades de certificación pueden emitir certificados TLS/SSL para tu dominio. Cada registro nombra una CA autorizada mediante su dominio (por ejemplo, "letsencrypt.org").
¿Cómo uso esta herramienta?
Introduce un nombre de dominio y la herramienta consulta sus registros CAA en el servidor y los muestra de forma legible. Presenta las etiquetas (issue, issuewild, iodef) y los identificadores de CA, para que veas de un vistazo qué autoridades pueden emitir certificados.
¿Por qué importan los registros CAA?
Reducen el riesgo de certificados emitidos por error al limitar qué CA pueden validar y emitir para tu dominio, y toda CA conforme debe comprobar el CAA antes de emitir. Es una defensa sencilla pero eficaz contra certificados no autorizados o fraudulentos.
¿Cómo interpreto el resultado?
La etiqueta "issue" controla los certificados normales, "issuewild" controla los certificados comodín e "iodef" indica una URL o mailto de contacto para informar de infracciones. Un valor de ";" significa que ninguna CA puede emitir para ese ámbito.
¿Cuál es un error común con los registros CAA?
No tener un registro CAA no es un fallo; simplemente significa que cualquier CA puede emitir, por lo que un resultado vacío es normal en muchos dominios. Además, el CAA se comprueba en el nombre exacto y en sus dominios superiores, por lo que un registro en el apex suele cubrir los subdominios salvo que uno más específico lo sustituya.