CAA Kaydı Sorgusu
İlgili araçlar
Bu nedir
CAA kayıtları, alan adı için hangi sertifika yetkililerinin (CA) TLS sertifikası verebileceğini beyaz listeye alır. CA'lar sertifika vermeden önce CAA'yı kontrol etmek zorundadır; listede olmayan bir CA reddetmelidir.
Sonucunu nasıl okumalısın
CAA kaydının olmaması, herhangi bir CA'nın sertifika verebileceği anlamına gelir (CAA öncesi varsayılan — yaygın ve kabul edilebilir). Kayıtlar varsa, CDN veya barındırma platformun tarafından dolaylı olarak kullanılanlar dâhil, gerçekten kullandığın her CA'nın listelendiğinden emin ol.
Sık karşılaşılan sorunlar ve çözümleri
CAA, otomasyonunun kullandığı CA'yı engelliyor
Nasıl ortaya çıkar: Sertifika yenilemesi aniden başarısız olur — Let's Encrypt veya CDN'in bir CAA hatası bildirir — ve eski sertifika sona erdiğinde site süresi dolmuş sertifika uyarısı gösterir.
Nasıl düzeltilir: CA için bir issue girdisi ekle, örneğin mevcut girdilerin yanına 0 issue "letsencrypt.org". Cloudflare veya Netlify gibi platformların kendi CA ortakları üzerinden sertifika verdiğini unutma — hangi CAA girdilerine ihtiyaç duyduklarını belgelerinden kontrol et.
Bir alt alan adının üst adında bulunan CAA, alt alan adının ihtiyacıyla çelişiyor
Nasıl ortaya çıkar: Sertifikalar ana site için sorunsuz verilir ama farklı bir platformda barındırılan bir alt alan adı için başarısız olur.
Nasıl düzeltilir: CAA, CAA sahibi olan en yakın atadan devralınır. Ya üstün CAA'sını alt alan adının CA'sını içerecek şekilde genişlet ya da alt alan adının kendisine, o ad için üstü geçersiz kılan belirli bir CAA kaydı ayarla.
İlgili makaleler
- CAA Records: Deciding Which Certificate Authorities Can Speak for Your DomainA practical guide to DNS CAA records - the issue, issuewild and iodef tags, the critical flag, how CAs climb the domain tree, and how to check yours.
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading a Domain in One Pass: A Guide to Full DNS Record LookupsSee every DNS record for a domain at once - A, MX, TXT, SPF, DMARC, CNAME, NS, SOA, CAA, SRV and WHOIS - and learn what each one actually does.
Sıkça sorulan sorular
- CAA kaydı nedir?
- CAA (Certification Authority Authorization) kaydı, alan adınız için hangi sertifika yetkililerinin TLS/SSL sertifikası verebileceğini belirten bir DNS kaydıdır. Her kayıt, yetkili bir CA'yı alan adıyla adlandırır (örneğin "letsencrypt.org").
- Bu aracı nasıl kullanırım?
- Bir alan adı girin; araç, CAA kayıtlarını sunucu tarafında sorgular ve okunabilir biçimde gösterir. Etiketleri (issue, issuewild, iodef) ve CA tanımlayıcılarını göstererek hangi yetkililerin sertifika verebildiğini bir bakışta görmenizi sağlar.
- CAA kayıtları neden önemlidir?
- Alan adınız için hangi CA'ların doğrulama yapıp sertifika verebileceğini kısıtlayarak yanlış verilen sertifika riskini azaltırlar ve uyumlu her CA sertifika vermeden önce CAA'yı kontrol etmek zorundadır. Bu, yetkisiz veya sahte sertifikalara karşı basit ama etkili bir korumadır.
- Sonucu nasıl okurum?
- "issue" etiketi normal sertifikaları, "issuewild" joker (wildcard) sertifikaları denetler, "iodef" ise ihlal bildirimleri için bir iletişim URL'si veya mailto adresi verir. ";" değeri, o kapsam için hiçbir CA'nın sertifika veremeyeceği anlamına gelir.
- CAA kayıtlarında sık yapılan bir hata nedir?
- CAA kaydının olmaması bir hata değildir; yalnızca herhangi bir CA'nın sertifika verebileceği anlamına gelir, bu yüzden boş sonuç birçok alan adı için normaldir. Ayrıca CAA, tam ad ve üst alan adları üzerinde kontrol edilir; bu nedenle apex'teki bir kayıt, daha özel bir kayıt geçersiz kılmadıkça genellikle alt alan adlarını da kapsar.