Ohne CAA-Record darf jede öffentlich vertrauenswürdige Zertifizierungsstelle (CA) ein Zertifikat für Ihre Domain ausstellen, sobald ihre Validierung bestanden ist. Ein CAA-Record grenzt das ein: „issue“ nennt die CAs, die gewöhnliche Zertifikate ausstellen dürfen, „issuewild“ regelt dasselbe für Wildcard-Zertifikate, und „iodef“ gibt eine Adresse an, an die eine CA abgelehnte Anfragen melden kann.
Die Abfrage wandert den Namensbaum hinauf. Für www.example.com prüft eine CA zuerst genau diesen Namen, dann example.com, und verwendet den ersten Satz CAA-Records, den sie findet. Ein Eintrag am Apex deckt also jede Subdomain ab, die keinen eigenen hat.
CAA ist eine Kontrolle der Ausstellung, nicht der Browser: Browser prüfen den Eintrag nicht, und er macht früher ausgestellte Zertifikate nicht ungültig. Sein Nutzen liegt darin, die Zahl der CAs zu verringern, die zur Ausstellung für Ihren Namen verleitet werden könnten. Denken Sie daran, den Eintrag anzupassen, bevor Sie zu einer anderen CA wechseln – sonst werden Verlängerungen abgelehnt.
Beispiel
example.com. 3600 IN CAA 0 issue "ca.example"
example.com. 3600 IN CAA 0 issuewild ";"
example.com. 3600 IN CAA 0 iodef "mailto:security@example.com"