CAA Check
CAA-Records einer Domain prüfen: welche Zertifizierungsstellen ausstellen dürfen.
Ein CAA-Record (Certification Authority Authorization, RFC 8659) legt fest, welche Zertifizierungsstellen für eine Domain überhaupt Zertifikate ausstellen dürfen. Eine CA, die eine Domain nicht in ihrem CAA-Record findet, darf laut Standard keine Zertifikate für sie ausstellen, egal wer die Anfrage stellt.
CAA wird die Namenskette hoch vererbt: Dieses Werkzeug klettert von der eingegebenen Domain aus aufwärts, bis es eine Ebene mit CAA-Records findet (oder die registrierbare Domain erreicht). Es zeigt getrennt, welche CAs normale Zertifikate (issue) und welche Wildcard-Zertifikate (issuewild) ausstellen dürfen, dazu den iodef-Kontakt für Meldungen unautorisierter Ausstellungsversuche.
Den tatsächlichen Aussteller eines laufenden Zertifikats zeigt der Zertifikat Check, nicht dieses Werkzeug.
Häufige Fragen
- Was passiert ohne CAA-Record?
- Fehlt CAA in der gesamten Kette, darf jede öffentliche Zertifizierungsstelle für die Domain ausstellen. Das ist der Standardzustand der meisten Domains.
- Was bedeutet 'issue ";"'?
- Ein Wert von genau ';' verbietet jeder Zertifizierungsstelle die Ausstellung, auch wenn die Domain selbst gerade kein Zertifikat braucht.
- Was ist der Unterschied zwischen issue und issuewild?
- issue gilt für normale Zertifikate, issuewild speziell für Wildcard-Zertifikate (*.example.com). Fehlt issuewild, gilt issue automatisch auch für Wildcards (RFC 8659 §4.2).
- Wozu dient iodef?
- iodef nennt eine Mail- oder Web-Adresse, an die Zertifizierungsstellen unautorisierte Ausstellungsversuche melden können. Optional, viele Domains setzen es nicht.