CAA-Record-Generator
Erzeugen Sie den DNS-Eintrag, der festlegt, welche Zertifizierungsstellen für Ihre Domain ausstellen dürfen.
Der CAA-Record-Generator erzeugt die Einträge in Ihrem Browser. Domains und Adressen werden nie hochgeladen.
DMARC-Record-Generator öffnen
Über CAA Record Generator
Ein CAA-Record ist eine kurze Positivliste der Zertifizierungsstellen, die für Ihre Domain ausstellen dürfen. Jede öffentlich vertrauenswürdige CA muss ihn vor der Signatur prüfen, deshalb blockiert ein einziger DNS-Eintrag jemanden, der eine vergessene Subdomain oder einen alten E-Mail-Alias kontrolliert. Der Eintrag hat drei Teile – Flags, Tag und Wert in Anführungszeichen – und zwei Fehler verhindern die Ausstellung: eine URL statt einer nackten Domain und das kritische Flag auf einem Tag, das die CA nicht kennt.
Funktionen
- Fertige Werte für Let’s Encrypt, DigiCert, Sectigo, Google Trust Services und mehr
- issue, issuewild und iodef mit korrekter Flag-Behandlung
- CA-Parameter wie accounturi und validationmethods
- Prüfung auf URLs, ungültige iodef-Werte und leere Tags
- Zonendatei-Zeilen und Panel-Felder nebeneinander
- Die Einträge entstehen in Ihrem Browser
So verwendest du CAA Record Generator
- Die Domain eintragen, zu der der Record gehört
- Die erlaubten Zertifizierungsstellen hinzufügen
- Eine iodef-Adresse ergänzen, wenn Sie Meldungen wollen
- Zonenzeilen oder Panel-Felder beim DNS-Anbieter eintragen
Beispiel
Eingabe
example.com, allow Let's Encrypt, report to security@example.com
Ausgabe
example.com. 3600 IN CAA 0 issue "letsencrypt.org"
example.com. 3600 IN CAA 0 iodef "mailto:security@example.com"
Ohne issuewild-Tag richten sich Wildcards nach der issue-Liste.
Häufige Fehler & Fehlerbehebung
- Nach dem Veröffentlichen schlägt die Zertifikatsausstellung fehl. — Vermutlich fehlt Ihre CA in der Liste oder ihr Bezeichner weicht vom Markennamen ab – ZeroSSL-Zertifikate werden unter sectigo.com ausgestellt. Prüfen Sie die Dokumentation der CA.
- Wildcard-Zertifikate werden abgelehnt, normale nicht. — Für Wildcards hat issuewild Vorrang. Wenn Sie es veröffentlichen, muss es alle erlaubten CAs enthalten; brauchen Sie keine eigene Regel, lassen Sie es weg.
- Der DNS-Anbieter lehnt den Wert ab. — CAA-issue-Werte sind reine Domainnamen, keine URLs. Entfernen Sie das https:// und jeden angehängten Pfad.
Häufig gestellte Fragen
- Was verhindert ein CAA-Record wirklich?
- Er verhindert, dass andere als die genannten Zertifizierungsstellen ein Zertifikat für Ihren Namen ausstellen. Die Prüfung ist für CAs verpflichtend, er blockiert also Fehlausstellung, nicht den Datenverkehr.
- Brauche ich für jede Subdomain einen CAA-Record?
- Nein. Die CA geht vom angefragten Namen den Baum hinauf, bis sie CAA-Einträge findet – ein Eintrag auf der Hauptdomain deckt alles darunter ab.
- Was bewirkt das kritische Flag 128?
- Es verpflichtet eine CA, die das Tag nicht versteht, die Ausstellung zu verweigern. Für künftige Tags nützlich, heute riskant – lassen Sie es auf 0, wenn Sie das nicht ausdrücklich wollen.
- Wie verbiete ich jede Ausstellung für eine Domain?
- Veröffentlichen Sie einen einzelnen issue-Record mit dem Wert ";" – nur das Semikolon. So sagt man normgerecht, dass keine CA ausstellen darf, sinnvoll für Domains ohne HTTPS.
Verwandte Tools
Alle ArrayKit-Tools