Generador de registros CAA

Crea el registro DNS que indica qué autoridades de certificación pueden emitir para tu dominio, y descifra el que ya publicas.

El Generador de registros CAA crea los registros en tu navegador. Tus dominios y direcciones no se suben a ningún servidor.

Abrir el Generador de registros DMARC

Acerca de CAA Record Generator

Un registro CAA es una lista blanca de las autoridades de certificación autorizadas a emitir para tu dominio. Toda CA de confianza pública está obligada a consultarlo antes de firmar, así que un único registro DNS bloquea a quien controle un subdominio olvidado o un alias de correo abandonado. El registro tiene tres partes —flags, etiqueta y valor entre comillas— y los dos errores que rompen la emisión son publicar una URL donde va un dominio y activar el flag crítico en una etiqueta que la CA no entiende.

Características

Cómo usar CAA Record Generator

  1. Escribe el dominio al que pertenece el registro
  2. Añade las autoridades de certificación que autorizas
  3. Añade una dirección iodef si quieres recibir avisos
  4. Copia las líneas de zona o los campos en tu proveedor DNS

Ejemplo

Entrada

example.com, allow Let's Encrypt, report to security@example.com

Salida

example.com.	3600	IN	CAA	0 issue "letsencrypt.org"
example.com.	3600	IN	CAA	0 iodef "mailto:security@example.com"

Sin etiqueta issuewild, los comodines se rigen por la lista de issue.

Errores comunes y solución de problemas

Preguntas frecuentes

¿Qué evita realmente un registro CAA?
Impide que autoridades distintas de las que listas emitan un certificado para tu nombre. Es una comprobación obligatoria para las CA, así que bloquea la emisión indebida, no el tráfico.
¿Necesito un registro CAA en cada subdominio?
No. La CA sube por el árbol desde el nombre solicitado hasta encontrar registros CAA, así que uno en el dominio principal cubre todo lo que hay debajo.
¿Para qué sirve el flag crítico 128?
Obliga a la CA a rechazar la emisión si no entiende la etiqueta. Es útil para etiquetas futuras pero arriesgado hoy: déjalo en 0 salvo que quieras ese comportamiento.
¿Cómo prohíbo cualquier emisión para un dominio?
Publica un único registro issue con el valor ";" — solo el punto y coma. Es la forma estándar de decir que ninguna CA puede emitir, útil en dominios que nunca sirven HTTPS.

Herramientas relacionadas

Todas las herramientas de ArrayKit