Rekord CAA (Certificate Authority Authorization)

Poczta i bezpieczeństwo
Rekord DNS określający, które urzędy certyfikacji mogą wystawiać certyfikaty SSL/TLS dla domeny.
← Wróć do słownika

Czym jest rekord CAA?

Rekord CAA (Certificate Authority Authorization) to typ rekordu DNS określający, które urzędy certyfikacji (CA) mogą wystawiać certyfikaty SSL/TLS dla domeny. CAA jest mechanizmem kontroli bezpieczeństwa, który zapobiega nieautoryzowanemu wydaniu certyfikatu nawet wtedy, gdy atakujący naruszy bezpieczeństwo urzędu certyfikacji.

Dlaczego rekordy CAA mają znaczenie

Bez rekordów CAA dowolny z setek zaufanych urzędów certyfikacji mógłby wystawić certyfikat dla Twojej domeny. Stwarza to ryzyko:

Rekordy CAA zmniejszają powierzchnię ataku, ograniczając listę CA, które mogą wystawiać certyfikaty dla Twojej domeny.

Jak działa CAA

1. Właściciel domeny publikuje rekordy CAA w DNS

2. Wnioskodawca certyfikatu prosi CA o certyfikat

3. CA sprawdza rekordy CAA domeny

4. CA wystawia certyfikat tylko wtedy, gdy jest upoważniona (lub gdy nie istnieją rekordy CAA)

5. W przypadku braku upoważnienia CA musi odrzucić wniosek

Obowiązkowe sprawdzanie CA

Od września 2017 r. wszystkie CA muszą sprawdzać rekordy CAA przed wydaniem certyfikatu. Jest to część podstawowych wymagań CA/Browser Forum.

Format rekordu CAA

example.com.    IN    CAA    0 issue "letsencrypt.org"

Składniki:

Tagi właściwości

TagZastosowaniePrzykład
issueUpoważnia CA do wszystkich certyfikatówissue "letsencrypt.org"
issuewildUpoważnia CA do certyfikatów wildcardissuewild "digicert.com"
iodefZgłasza nieupoważnione próbyiodef "mailto:[email protected]"

Przykłady rekordów CAA

Pojedyncza CA (tylko Let's Encrypt)

example.com.    CAA    0 issue "letsencrypt.org"

Wiele CA

example.com.    CAA    0 issue "letsencrypt.org"

example.com. CAA 0 issue "digicert.com"

example.com. CAA 0 issue "sectigo.com"

Ograniczenie certyfikatów wildcard

Zezwól na certyfikaty zwykłe od Let's Encrypt, a na wildcard od DigiCert:

example.com.    CAA    0 issue "letsencrypt.org"

example.com. CAA 0 issuewild "digicert.com"

Odmowa wszystkich (brak certyfikatów)

Przydatne dla domen, które nigdy nie powinny mieć certyfikatów:

example.com.    CAA    0 issue ";"

Z raportowaniem

example.com.    CAA    0 issue "letsencrypt.org"

example.com. CAA 0 iodef "mailto:[email protected]"

Typowe identyfikatory CA

CAIdentyfikator
Let's Encryptletsencrypt.org
DigiCertdigicert.com
Sectigo (Comodo)sectigo.com
GlobalSignglobalsign.com
GoDaddygodaddy.com
Amazonamazon.com
Google Trust Servicespki.goog

Sprawdź dokumentację swojej CA, aby użyć dokładnego identyfikatora.

Wdrażanie rekordów CAA

Przez dostawcę DNS

Większość dostawców DNS obsługuje rekordy CAA w swoim interfejsie.

Przez plik strefy

; Allow Let's Encrypt and DigiCert

@ IN CAA 0 issue "letsencrypt.org"

@ IN CAA 0 issue "digicert.com"

@ IN CAA 0 iodef "mailto:[email protected]"

Dziedziczenie CAA

Rekordy CAA podążają za hierarchią DNS:

example.com.        CAA    0 issue "letsencrypt.org"     ; Applies to all

api.example.com. CAA 0 issue "digicert.com" ; Override for api

Sprawdzanie rekordów CAA

Za pomocą dig:
dig example.com CAA

; ANSWER SECTION:

example.com. 300 IN CAA 0 issue "letsencrypt.org"

Za pomocą DomScan:
curl "https://domscan.net/v1/health?domain=example.com"

# Reports hasCAA in security details

Najlepsze praktyki CAA

1. Zawsze konfiguruj CAA: zmniejszaj powierzchnię ataku

2. Uwzględnij wszystkie używane CA: nie zapomnij o CA dostawcy CDN lub chmury

3. Skonfiguruj iodef: otrzymuj powiadomienia o nieupoważnionych próbach

4. Testuj przed wymuszeniem: sprawdź, czy Twoje CA nadal mogą wystawiać certyfikaty

5. Aktualizuj rekordy: dodaj nowe CA przed zamówieniem certyfikatów

Typowe problemy z CAA

Odnowienie certyfikatu kończy się niepowodzeniem: CA nie ma jej w rekordach CAA, dodaj ją przed wygaśnięciem certyfikatu Certyfikaty CDN nie są wystawiane: CA dostawcy CDN nie jest upoważniona, sprawdź, której CA używa CDN Brak rekordu CAA subdomeny: subdomena dziedziczy rekord CAA domeny nadrzędnej, w razie potrzeby ustaw konkretne rekordy

CAA to prosta, ale skuteczna kontrola bezpieczeństwa, którą warto wdrożyć dla każdej domeny.

Wykorzystaj tę wiedzę w praktyce

Użyj API DomScan, aby sprawdzić dostępność domen, ich kondycję i więcej.