Veröffentlicht 25. Juli 2026
CAA-Records: festlegen, wer Zertifikate für dich ausstellen darf
Mit einem einzigen DNS-Eintrag bestimmst du, welche Zertifizierungsstellen für deine Domain Zertifikate ausstellen dürfen.
Jede öffentliche Zertifizierungsstelle (CA) kann grundsätzlich ein Zertifikat für jede Domain ausstellen. Das ist praktisch — aber auch ein Risiko: Wird eine CA getäuscht oder kompromittiert, könnte jemand ein gültiges Zertifikat für deine Domain erhalten und sich als du ausgeben. Der CAA-Record schließt diese Tür einen großen Spalt.
Was CAA macht
CAA (Certification Authority Authorization) ist ein DNS-Eintrag, in dem du auflistest, welche CAs überhaupt Zertifikate für deine Domain ausstellen dürfen. Seriöse CAs sind verpflichtet, vor der Ausstellung diesen Eintrag zu prüfen — steht ihre Kennung nicht drin, verweigern sie.
Ein Beispiel
Ein CAA-Record könnte sagen: „Nur die CA meineca.example darf Zertifikate für diese Domain ausstellen." Versucht eine andere CA es, muss sie ablehnen. So verkleinerst du die Angriffsfläche von „jede CA weltweit" auf „genau die, die ich nutze".
Worauf achten
- Wildcards getrennt regelbar: Du kannst normale und Wildcard-Zertifikate unterschiedlich erlauben.
- Meldeadresse (iodef): Optional kannst du eine Kontaktadresse hinterlegen, an die CAs Verstöße melden.
- Nicht vergessen bei CA-Wechsel: Wer die CA wechselt, muss den CAA-Record anpassen — sonst schlägt die nächste Ausstellung fehl.
CAA ersetzt keine der anderen Schutzschichten, aber es ist ein billiger, wirkungsvoller Riegel gegen falsch ausgestellte Zertifikate — ein DNS-Eintrag, viel gewonnen.