Gerador de registros CAA

Crie o registro DNS que define quais autoridades certificadoras podem emitir para o seu domínio, e decodifique o que já existe.

O Gerador de registros CAA cria os registros no seu navegador. Seus domínios e endereços nunca são enviados.

Abrir o Gerador de registros DMARC

Sobre CAA Record Generator

Um registro CAA é uma lista das autoridades certificadoras autorizadas a emitir para o seu domínio. Toda CA publicamente confiável é obrigada a consultá-lo antes de assinar, então um único registro DNS bloqueia quem controle um subdomínio esquecido ou um alias de e-mail abandonado. O registro tem três partes — flags, tag e valor entre aspas — e os dois erros que quebram a emissão são publicar uma URL onde vai um domínio e ligar a flag crítica em uma tag que a CA não entende.

Recursos

Como usar CAA Record Generator

  1. Informe o domínio ao qual o registro pertence
  2. Adicione as autoridades certificadoras que você autoriza
  3. Adicione um endereço iodef para receber avisos
  4. Copie as linhas de zona ou os campos no seu provedor DNS

Exemplo

Entrada

example.com, allow Let's Encrypt, report to security@example.com

Saída

example.com.	3600	IN	CAA	0 issue "letsencrypt.org"
example.com.	3600	IN	CAA	0 iodef "mailto:security@example.com"

Sem a tag issuewild, os curingas seguem a lista de issue.

Erros comuns e solução de problemas

Perguntas frequentes

O que um registro CAA realmente impede?
Impede que autoridades diferentes das listadas emitam um certificado para o seu nome. É uma verificação obrigatória para as CAs, então bloqueia a emissão indevida, não o tráfego.
Preciso de um registro CAA em cada subdomínio?
Não. A CA sobe pela árvore a partir do nome solicitado até achar registros CAA, então um registro no domínio principal cobre tudo abaixo dele.
Para que serve a flag crítica 128?
Obriga a CA a recusar a emissão se não entender a tag. É útil para tags futuras mas arriscado hoje: deixe em 0 a menos que seja exatamente o que você quer.
Como proíbo qualquer emissão para um domínio?
Publique um único registro issue com o valor ";" — só o ponto e vírgula. É a forma padrão de dizer que nenhuma CA pode emitir, útil em domínios que nunca servem HTTPS.

Ferramentas relacionadas

Todas as ferramentas de ArrayKit