Gå til hovedindhold

Hvad er en CAA record?

CAA
Certification Authority Authorization

Hvad er en CAA record?

En CAA record (Certification Authority Authorization) er en DNS-record der angiver, hvilke certifikatudstedere der har tilladelse til at udstede SSL/TLS-certifikater for et givent domæne. Dermed fungerer den som et adgangskontrollag i DNS, der begrænser risikoen for, at uautoriserede parter udsteder certifikater i dit domænes navn.

Når en certifikatudsteder - også kaldet en Certificate Authority eller blot CA - modtager en anmodning om at udstede et certifikat, er den i henhold til branchestandarder forpligtet til at slå domænets CAA record op i DNS. Finder den sit eget navn opført der, må den gå videre med udstedelsen. Er den derimod ikke nævnt, skal den afvise anmodningen. Denne mekanisme er defineret i RFC 8659 og er obligatorisk for alle offentligt betroede CA'er.

En CAA record består typisk af tre felter: et flag, et tag og en værdi. Tagget issue angiver, hvilken CA der må udstede certifikater generelt, mens issuewild specifikt styrer udstedelse af wildcard-certifikater. Et tredje tag, iodef, giver mulighed for at modtage notifikationer - for eksempel via e-mail - hvis en CA afviser en udstedelsesanmodning på grund af CAA-reglen. Et eksempel på en gyldig CAA record kunne tillade Let's Encrypt at udstede certifikater for domænet ved at angive letsencrypt.org som autoriseret CA.

Uden en CAA record er alle offentligt betroede CA'er i princippet berettiget til at udstede certifikater for domænet. Det er ikke nødvendigvis et problem i sig selv, men en eksplicit CAA record reducerer angrebsfladen markant. Historisk set har fejludstedelse af certifikater - hvor en CA udsteder et certifikat til en part, der ikke ejer domænet - været en reel trussel mod internettets tillidsmodel. CAA records er et direkte svar på denne sårbarhed.

CAA records er tæt knyttet til brugen af HTTPS og den underliggende SSL/TLS-infrastruktur. De er særligt relevante for organisationer med strenge sikkerhedskrav, da de giver domæneejeren et ekstra lag af kontrol over, hvem der kan legitimere sig med et certifikat for deres domæne. Du kan tjekke, om et domænes certifikat og DNS-opsætning er korrekt konfigureret, med SSL/TLS analyse-værktøjet på DNSinfo, ligesom et generelt DNS opslag hurtigt afslører, om en CAA record er sat korrekt.

CAA records arves i DNS-hierarkiet, hvilket betyder, at en record sat på roddomænet også gælder for underdomæner, medmindre et underdomæne har sin egen CAA record der tilsidesætter den. Det gør det muligt at administrere certifikatpolitikken centralt for hele domænet og kun afvige, hvor det er nødvendigt.

Prøv det i praksis

DNS opslag

Slå et domænes CAA records op og se hvem der må udstede certifikater.

Gå til værktøjet

Har du spørgsmål?

Kontakt mig hvis du vil vide mere om dette emne.

Kontakt