Gerador de registros CAA
Crie o registro DNS que define quais autoridades certificadoras podem emitir para o seu domínio, e decodifique o que já existe.
O Gerador de registros CAA cria os registros no seu navegador. Seus domínios e endereços nunca são enviados.
Abrir o Gerador de registros DMARC
Sobre CAA Record Generator
Um registro CAA é uma lista das autoridades certificadoras autorizadas a emitir para o seu domínio. Toda CA publicamente confiável é obrigada a consultá-lo antes de assinar, então um único registro DNS bloqueia quem controle um subdomínio esquecido ou um alias de e-mail abandonado. O registro tem três partes — flags, tag e valor entre aspas — e os dois erros que quebram a emissão são publicar uma URL onde vai um domínio e ligar a flag crítica em uma tag que a CA não entende.
Recursos
- Valores prontos para Let’s Encrypt, DigiCert, Sectigo, Google Trust Services e outros
- Tags issue, issuewild e iodef com tratamento correto de flags
- Parâmetros de CA como accounturi e validationmethods
- Validação de URLs, valores iodef inválidos e tags vazias
- Linhas de zona e campos de painel lado a lado
- Os registros são gerados no seu navegador
Como usar CAA Record Generator
- Informe o domínio ao qual o registro pertence
- Adicione as autoridades certificadoras que você autoriza
- Adicione um endereço iodef para receber avisos
- Copie as linhas de zona ou os campos no seu provedor DNS
Exemplo
Entrada
example.com, allow Let's Encrypt, report to security@example.com
Saída
example.com. 3600 IN CAA 0 issue "letsencrypt.org"
example.com. 3600 IN CAA 0 iodef "mailto:security@example.com"
Sem a tag issuewild, os curingas seguem a lista de issue.
Erros comuns e solução de problemas
- A emissão de certificados falha depois de publicar o registro. — Provavelmente sua CA não está na lista ou o identificador difere da marca: certificados ZeroSSL são emitidos sob sectigo.com. Confira a documentação da CA.
- Curingas são recusados e os normais funcionam. — A tag issuewild tem prioridade para curingas. Se você a publica, ela precisa listar todas as CAs autorizadas; se não precisa de regra diferente, não publique.
- O provedor DNS recusa o valor. — Valores issue são nomes de domínio, não URLs. Remova o prefixo https:// e qualquer caminho no final.
Perguntas frequentes
- O que um registro CAA realmente impede?
- Impede que autoridades diferentes das listadas emitam um certificado para o seu nome. É uma verificação obrigatória para as CAs, então bloqueia a emissão indevida, não o tráfego.
- Preciso de um registro CAA em cada subdomínio?
- Não. A CA sobe pela árvore a partir do nome solicitado até achar registros CAA, então um registro no domínio principal cobre tudo abaixo dele.
- Para que serve a flag crítica 128?
- Obriga a CA a recusar a emissão se não entender a tag. É útil para tags futuras mas arriscado hoje: deixe em 0 a menos que seja exatamente o que você quer.
- Como proíbo qualquer emissão para um domínio?
- Publique um único registro issue com o valor ";" — só o ponto e vírgula. É a forma padrão de dizer que nenhuma CA pode emitir, útil em domínios que nunca servem HTTPS.
Ferramentas relacionadas
Todas as ferramentas de ArrayKit