Ricerca Record CAA
Strumenti correlati
Di cosa si tratta
I record CAA autorizzano quali autorità di certificazione possono emettere certificati TLS per il dominio. Le CA sono obbligate a controllare il CAA prima di emettere; una CA non presente nell'elenco deve rifiutare.
Come leggere il risultato
L'assenza di record CAA significa che qualsiasi CA può emettere (l'impostazione predefinita pre-CAA, comune e accettabile). Se esistono record, assicurati che ogni CA che usi effettivamente sia elencata, comprese quelle usate indirettamente dalla tua CDN o piattaforma di hosting.
Problemi comuni e come risolverli
Il CAA blocca la CA usata dalla tua automazione
Come si manifesta: Il rinnovo del certificato inizia improvvisamente a fallire (Let's Encrypt o la tua CDN segnalano un errore CAA) e il sito mostra un avviso di certificato scaduto una volta scaduto quello vecchio.
Come risolverlo: Aggiungi una voce issue per la CA, ad es. 0 issue "letsencrypt.org", insieme alle voci esistenti. Ricorda che piattaforme come Cloudflare o Netlify emettono tramite i propri partner CA: controlla la loro documentazione per sapere quali voci CAA necessitano.
Il CAA presente sul genitore di un sottodominio contraddice ciò di cui il sottodominio ha bisogno
Come si manifesta: I certificati vengono emessi correttamente per il sito principale ma falliscono per un sottodominio ospitato su una piattaforma diversa.
Come risolverlo: Il CAA viene ereditato dall'antenato più vicino che ne ha uno. O estendi il CAA del genitore per includere la CA del sottodominio, oppure imposta un record CAA specifico sul sottodominio stesso, che sovrascrive quello del genitore per quel nome.
Approfondimenti
- CAA Records: Deciding Which Certificate Authorities Can Speak for Your DomainA practical guide to DNS CAA records - the issue, issuewild and iodef tags, the critical flag, how CAs climb the domain tree, and how to check yours.
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading a Domain in One Pass: A Guide to Full DNS Record LookupsSee every DNS record for a domain at once - A, MX, TXT, SPF, DMARC, CNAME, NS, SOA, CAA, SRV and WHOIS - and learn what each one actually does.
Domande frequenti
- Che cos'è un record CAA?
- Un record CAA (Certification Authority Authorization) è un record DNS che indica quali autorità di certificazione possono emettere certificati TLS/SSL per il tuo dominio. Ogni record nomina una CA autorizzata tramite il suo dominio (ad esempio "letsencrypt.org").
- Come si usa questo strumento?
- Inserisci un nome di dominio e lo strumento interroga i suoi record CAA lato server e li mostra in forma leggibile. Presenta i tag (issue, issuewild, iodef) e gli identificatori della CA, così vedi a colpo d'occhio quali autorità possono emettere certificati.
- Perché i record CAA sono importanti?
- Riducono il rischio di certificati emessi per errore limitando quali CA possono validare ed emettere per il tuo dominio, e ogni CA conforme deve controllare il CAA prima di emettere. È una difesa semplice ma efficace contro certificati non autorizzati o fraudolenti.
- Come si legge il risultato?
- Il tag "issue" controlla i certificati normali, "issuewild" controlla i certificati wildcard e "iodef" fornisce un URL o mailto di contatto per segnalare violazioni. Un valore di ";" significa che nessuna CA può emettere per quell'ambito.
- Qual è un tranello comune con i record CAA?
- Non avere un record CAA non è un errore; significa solo che qualsiasi CA può emettere, quindi un risultato vuoto è normale per molti domini. Inoltre il CAA viene controllato sul nome esatto e sui suoi domini superiori, perciò un record sull'apex di solito copre i sottodomini a meno che uno più specifico non lo sovrascriva.