CAA
CAA-Records (RFC 8659) legen fest, welche Zertifizierungsstellen Zertifikate für Ihre Domain ausstellen dürfen. Eine regelkonforme CA muss CAA vor jeder Ausstellung prüfen (RFC 8659 §3) — eine enge Positivliste senkt das Risiko von Fehlausstellungen deutlich. Eine harte Sperre ist es nicht: CAA wirkt nur so weit, wie Aussteller sich daran halten (RFC 8659 §5), und nach einer CAA-Prüfung darf eine CA noch innerhalb der TTL des Records oder 8 Stunden ausstellen, je nachdem, was länger ist (CA/Browser-Forum-BR §4.2.2.1) — eine verschärfte Policy wirkt also nicht sofort. Beobachten Sie zusätzlich die Certificate-Transparency-Logs.
accounturi= und
validationmethods= an Ihre issue/issuewild-Regeln
anzuhängen – z. B. 0 issue "letsencrypt.org; validationmethods=dns-01". Bis zum
15. März 2027 ist die Verarbeitung dieser Parameter in den CA/Browser-Forum-Baseline-Requirements
ein SHOULD (§4.2.2.1.2), und RFC 8657 §5.2 sagt, man dürfe die Unterstützung ohne
ausdrückliche Angabe der CA nicht voraussetzen; ab dem 15. März 2027 müssen alle
öffentlich vertrauenswürdigen TLS-CAs sie verarbeiten.
Records werden in Ihrem Browser erzeugt; „Aktuellen Record laden“ lässt unseren Server das DNS Ihrer Domain abfragen. Record Studio · Ergebnis mit dem Domain-Sicherheitscheck prüfen