ServerRecords

Ricerca Record CAA

Strumenti correlati

Ricerca blacklist

Cerca se l'indirizzo IP di questo dominio (o l'indirizzo IP inserito) compare nelle principali blacklist email (DNSBL): essere in lista può causare il rifiuto o la finitura in spam della posta in uscita.

Di cosa si tratta

I record CAA autorizzano quali autorità di certificazione possono emettere certificati TLS per il dominio. Le CA sono obbligate a controllare il CAA prima di emettere; una CA non presente nell'elenco deve rifiutare.

Come leggere il risultato

L'assenza di record CAA significa che qualsiasi CA può emettere (l'impostazione predefinita pre-CAA, comune e accettabile). Se esistono record, assicurati che ogni CA che usi effettivamente sia elencata, comprese quelle usate indirettamente dalla tua CDN o piattaforma di hosting.

Problemi comuni e come risolverli

Il CAA blocca la CA usata dalla tua automazione

Come si manifesta: Il rinnovo del certificato inizia improvvisamente a fallire (Let's Encrypt o la tua CDN segnalano un errore CAA) e il sito mostra un avviso di certificato scaduto una volta scaduto quello vecchio.

Come risolverlo: Aggiungi una voce issue per la CA, ad es. 0 issue "letsencrypt.org", insieme alle voci esistenti. Ricorda che piattaforme come Cloudflare o Netlify emettono tramite i propri partner CA: controlla la loro documentazione per sapere quali voci CAA necessitano.

Il CAA presente sul genitore di un sottodominio contraddice ciò di cui il sottodominio ha bisogno

Come si manifesta: I certificati vengono emessi correttamente per il sito principale ma falliscono per un sottodominio ospitato su una piattaforma diversa.

Come risolverlo: Il CAA viene ereditato dall'antenato più vicino che ne ha uno. O estendi il CAA del genitore per includere la CA del sottodominio, oppure imposta un record CAA specifico sul sottodominio stesso, che sovrascrive quello del genitore per quel nome.

Domande frequenti

Che cos'è un record CAA?
Un record CAA (Certification Authority Authorization) è un record DNS che indica quali autorità di certificazione possono emettere certificati TLS/SSL per il tuo dominio. Ogni record nomina una CA autorizzata tramite il suo dominio (ad esempio "letsencrypt.org").
Come si usa questo strumento?
Inserisci un nome di dominio e lo strumento interroga i suoi record CAA lato server e li mostra in forma leggibile. Presenta i tag (issue, issuewild, iodef) e gli identificatori della CA, così vedi a colpo d'occhio quali autorità possono emettere certificati.
Perché i record CAA sono importanti?
Riducono il rischio di certificati emessi per errore limitando quali CA possono validare ed emettere per il tuo dominio, e ogni CA conforme deve controllare il CAA prima di emettere. È una difesa semplice ma efficace contro certificati non autorizzati o fraudolenti.
Come si legge il risultato?
Il tag "issue" controlla i certificati normali, "issuewild" controlla i certificati wildcard e "iodef" fornisce un URL o mailto di contatto per segnalare violazioni. Un valore di ";" significa che nessuna CA può emettere per quell'ambito.
Qual è un tranello comune con i record CAA?
Non avere un record CAA non è un errore; significa solo che qualsiasi CA può emettere, quindi un risultato vuoto è normale per molti domini. Inoltre il CAA viene controllato sul nome esatto e sui suoi domini superiori, perciò un record sull'apex di solito copre i sottodomini a meno che uno più specifico non lo sovrascriva.