Generador de registros CAA
Crea el registro DNS que indica qué autoridades de certificación pueden emitir para tu dominio, y descifra el que ya publicas.
El Generador de registros CAA crea los registros en tu navegador. Tus dominios y direcciones no se suben a ningún servidor.
Abrir el Generador de registros DMARC
Acerca de CAA Record Generator
Un registro CAA es una lista blanca de las autoridades de certificación autorizadas a emitir para tu dominio. Toda CA de confianza pública está obligada a consultarlo antes de firmar, así que un único registro DNS bloquea a quien controle un subdominio olvidado o un alias de correo abandonado. El registro tiene tres partes —flags, etiqueta y valor entre comillas— y los dos errores que rompen la emisión son publicar una URL donde va un dominio y activar el flag crítico en una etiqueta que la CA no entiende.
Características
- Valores listos para Let’s Encrypt, DigiCert, Sectigo, Google Trust Services y más
- Etiquetas issue, issuewild e iodef con el manejo correcto de flags
- Parámetros de CA como accounturi y validationmethods
- Validación de URLs, valores iodef inválidos y etiquetas vacías
- Líneas de zona y campos de panel a la vez
- Los registros se generan en tu navegador
Cómo usar CAA Record Generator
- Escribe el dominio al que pertenece el registro
- Añade las autoridades de certificación que autorizas
- Añade una dirección iodef si quieres recibir avisos
- Copia las líneas de zona o los campos en tu proveedor DNS
Ejemplo
Entrada
example.com, allow Let's Encrypt, report to security@example.com
Salida
example.com. 3600 IN CAA 0 issue "letsencrypt.org"
example.com. 3600 IN CAA 0 iodef "mailto:security@example.com"
Sin etiqueta issuewild, los comodines se rigen por la lista de issue.
Errores comunes y solución de problemas
- La emisión de certificados falla tras publicar el registro. — Probablemente tu CA no está en la lista o su identificador no coincide con la marca: los certificados de ZeroSSL se emiten bajo sectigo.com. Consulta la documentación de la CA.
- Los comodines se rechazan y los normales funcionan. — La etiqueta issuewild tiene prioridad para comodines. Si la publicas, debe incluir todas las CA autorizadas; si no necesitas reglas distintas, no la publiques.
- El proveedor DNS rechaza el valor. — Los valores issue son nombres de dominio, no URLs. Quita el prefijo https:// y cualquier ruta final.
Preguntas frecuentes
- ¿Qué evita realmente un registro CAA?
- Impide que autoridades distintas de las que listas emitan un certificado para tu nombre. Es una comprobación obligatoria para las CA, así que bloquea la emisión indebida, no el tráfico.
- ¿Necesito un registro CAA en cada subdominio?
- No. La CA sube por el árbol desde el nombre solicitado hasta encontrar registros CAA, así que uno en el dominio principal cubre todo lo que hay debajo.
- ¿Para qué sirve el flag crítico 128?
- Obliga a la CA a rechazar la emisión si no entiende la etiqueta. Es útil para etiquetas futuras pero arriesgado hoy: déjalo en 0 salvo que quieras ese comportamiento.
- ¿Cómo prohíbo cualquier emisión para un dominio?
- Publica un único registro issue con el valor ";" — solo el punto y coma. Es la forma estándar de decir que ninguna CA puede emitir, útil en dominios que nunca sirven HTTPS.
Herramientas relacionadas
Todas las herramientas de ArrayKit