Onafhankelijk. Vanuit Brabant. Sinds 2010.
088-2555 355Klantomgeving
Domeinen & DNS SSL & veiligheid

Een CAA-record instellen voor uw certificaatuitgever

Met CAA bepaalt u welke certificaatuitgevers voor uw domein mogen uitgeven. Controleer bestaande regels en wildcardinstellingen voordat u DNS aanpast.

Wat beperkt een CAA-record?

CAA is een DNS-regel voor certificaatuitgifte. Het record activeert zelf geen HTTPS en vervangt geen domeinvalidatie. Wilt u alleen een bepaalde uitgever toestaan, inventariseer dan eerst de certificaten van uw website, mailomgeving en externe diensten. Een te strenge regel kan hun volgende verlenging blokkeren.

Een regel voor Let's Encrypt toevoegen

Open de autoritatieve DNS-zone en controleer de bestaande CAA-records. Een eenvoudig voorbeeld dat Let's Encrypt toestaat, ziet er in zoneformaat zo uit:

Voorbeeld CAA-recordTekst
example.com. 3600 IN CAA 0 issue "letsencrypt.org"

Gebruik uw eigen domein. Sommige panelen vragen vlag, tag en waarde in losse velden; zet daar niet de hele regel in.

De vlag is hier 0, de tag issue en de waarde letsencrypt.org. Meerdere toegestane uitgevers krijgen afzonderlijke records. Verwijder een bestaande uitgever alleen als geen enkele betrokken dienst die nog nodig heeft.

En wildcardcertificaten?

Zonder een afzonderlijke issuewild-regel bepaalt issue ook welke uitgever wildcardcertificaten mag uitgeven. Met issuewild kunt u voor wildcards een eigen keuze vastleggen. Een regel op een hoger domeinniveau kan ook relevant zijn voor subdomeinen; CNAME-koppelingen maken de controle minder vanzelfsprekend.

Controleren en fouten oplossen

Vraag CAA op bij de actieve nameserver en vergelijk het antwoord met de bedoelde regel. Controleer ook het exacte subdomein waarvoor het certificaat wordt aangevraagd. Blijft de aanvraag falen, lees dan de concrete validatiemelding. SERVFAIL kan bijvoorbeeld op een DNSSEC-probleem wijzen; alle CAA-records verwijderen lost zo'n fout niet gericht op.

Bewaar de oude waarden voordat u wijzigt. Heeft u een verkeerde beperking toegevoegd, herstel die dan en voer na het verversen van DNS opnieuw de certificaataanvraag uit. Controleer ten slotte het uitgegeven certificaat en de automatische verlenging.

← Terug naar de kennisbankEen vraag of aanvulling doorgeven