← Record Studio

CAA

CAA-Records (RFC 8659) legen fest, welche Zertifizierungsstellen Zertifikate für Ihre Domain ausstellen dürfen. CAs müssen CAA vor jeder Ausstellung prüfen – eine enge Positivliste stoppt Fehlausstellungen an der Quelle.

Ausstellung an ein bestimmtes ACME-Konto oder Validierungsverfahren binden? Nutzen Sie die Felder ACME-Bindung (RFC 8657) unten, um accounturi= und validationmethods= an Ihre issue/issuewild-Regeln anzuhängen – z. B. 0 issue "letsencrypt.org; validationmethods=dns-01". Ab dem 15. März 2027 müssen alle öffentlich vertrauenswürdigen CAs diese Parameter beachten (CA/Browser-Forum Baseline Requirements).

Eine E-Mail-Adresse wird zu einer mailto:-URL.

Veröffentlicht einen Domain-Kontakt, den eine CA für die Domain-Kontakt-Validierung nutzen kann (CA/Browser-Forum BR §3.2.2.4.13) und um Sie über Fehlausstellungen zu erreichen. Nur die reine Adresse angeben — kein mailto: (anders als bei iodef).

Ein Telefon-Kontakt, den eine CA für die telefonbasierte Domain-Validierung nutzen kann (CA/Browser-Forum BR §3.2.2.4.17). Im internationalen Format mit führendem + und Ländervorwahl angeben — eine RFC-3966-„Global Number“; Leerzeichen werden entfernt und es gibt kein tel:-Präfix.

Erlaubte Zertifizierungsstellen

Pro CA ankreuzen, welche Ausstellungstypen sie durchführen darf. Über das Suchfeld lässt sich die Liste nach CA-Name oder Domain filtern. issue autorisiert TLS-/sonstige Zertifikate — inklusive Wildcards, sofern nicht zusätzlich eine issuewild-Regel gesetzt ist, die dann die Wildcards regelt (RFC 8659 §4.3). issuemail ist separat: es regelt S/MIME-(E-Mail-)Zertifikate (RFC 9495) und wird von issue/issuewild nicht abgedeckt. Um Wildcards ganz zu verbieten, unten „Wildcard-Ausstellung verbieten“ nutzen. Die flag-Spalte setzt das Flag jedes Records: 0 (normal) oder 128 (kritisch) — bei 0 belassen, sofern nicht bewusst nötig.

Kommagetrennte CAA-Bezeichner weiterer CAs, die TLS-/sonstige Zertifikate ausstellen dürfen.

Weitere CAs, die Wildcard-Zertifikate ausstellen dürfen. Sobald eine issuewild-Regel existiert, regelt sie die Wildcards; sonst die issue-Regeln.

Weitere CAs, die S/MIME-(E-Mail-)Zertifikate ausstellen dürfen (RFC 9495).

ACME-Bindung (RFC 8657) — optional

Bindet die Ausstellung an ein bestimmtes ACME-Konto und/oder Validierungsverfahren. Diese Parameter werden an die issue/issuewild-Regeln oben angehängt (nicht an issuemail). Ab dem 15. März 2027 müssen öffentlich vertrauenswürdige CAs sie beachten (CA/Browser-Forum Baseline Requirements §4.2.2.1.2).

Die ACME-Konto-URL, auf die die Ausstellung festgelegt wird. Nur sinnvoll, wenn Sie genau eine CA erlauben — aus Ihrem ACME-Client oder CA-Dashboard kopieren.

Kreuzen Sie die Validierungsverfahren an, die eine CA nutzen darf (validationmethods). Alle leer lassen, um jedes Verfahren zu erlauben.

Signed HTTP Exchanges (SXG) — erweitert

Erlaubt Google Trust Services (pki.goog), Zertifikate mit der CanSignHttpExchanges-Extension auszustellen, mit denen sich Signed HTTP Exchanges signieren lassen — z. B. vorab ladbare Inhalte, die unter Ihrer Origin-URL ausgeliefert werden. Wird nur an eine ausgewählte pki.goog-issue/issuewild-Regel angehängt. Nur in abgelaufenen IETF-Drafts (draft-yasskin-*) definiert, nie als RFC standardisiert und nur unter Chromium — lassen Sie es aus, sofern Sie nicht wirklich Signed Exchanges ausliefern.

Läuft vollständig in Ihrem Browser. Record Studio · Ergebnis mit dem Domain-Sicherheitscheck prüfen