¿Qué es un registro CAA?

Un registro CAA indica qué autoridades de certificación pueden emitir certificados TLS para un dominio. Las CA están obligadas a comprobarlo antes de emitir.

Sin un registro CAA, cualquier autoridad de certificación de confianza pública puede emitir un certificado para su dominio en cuanto se superen sus comprobaciones de validación. Un registro CAA lo acota: «issue» nombra las CA autorizadas a emitir certificados ordinarios, «issuewild» hace lo mismo para los certificados comodín e «iodef» da una dirección a la que una CA puede comunicar las solicitudes rechazadas.

La búsqueda sube por el árbol. Para www.example.com, una CA comprueba primero ese nombre exacto, después example.com, y usa el primer conjunto de registros CAA que encuentra, así que un registro en el ápice cubre todos los subdominios que no tengan uno propio.

CAA es un control sobre la emisión, no sobre los navegadores: los navegadores no lo comprueban, y no invalida los certificados emitidos antes. Su valor está en reducir el número de CA a las que se podría engañar para que emitan para su nombre. Recuerde actualizarlo antes de cambiar de CA, o las renovaciones se rechazarán.

Ejemplo

example.com.  3600  IN  CAA  0 issue "ca.example"
example.com.  3600  IN  CAA  0 issuewild ";"
example.com.  3600  IN  CAA  0 iodef "mailto:security@example.com"

Compruébelo

Registro CAA: véalo en un dominio real.

Consulta DNS