📄
Webhosting

CAA-Eintrag einrichten: So schützt du SSL-Zertifikate

📅 7 Oktober 2026 ✏️ 7 Oktober 2026 ⏱ 5 min leestijd

Was ist ein CAA-Eintrag und wie richtest du ihn ein? Lies, wie du mit einem CAA-Eintrag festlegst, wer SSL-Zertifikate für deine Domain ausstellen darf.

Ein CAA-Eintrag (Certificate Authority Authorization) ist ein DNS-Eintrag, mit dem du festlegst, welche Zertifizierungsstellen SSL-Zertifikate für deine Domain ausstellen dürfen. Ohne CAA-Eintrag kann theoretisch jede Zertifizierungsstelle ein Zertifikat für deine Domain erstellen. Mit einem CAA-Eintrag schließt du das aus und verringerst die Gefahr von Missbrauch. In diesem Artikel liest du, was der Eintrag genau macht, wie du ihn einrichtest und worauf du achten musst.

Was ist ein CAA-Eintrag genau

Ein CAA-Eintrag ist, genau wie ein A-Eintrag oder MX-Eintrag, Teil deiner DNS-Einstellungen. Der Unterschied ist, dass ein CAA-Eintrag keinen Datenverkehr lenkt, sondern eine Regel festlegt: welche Partei in deinem Namen ein SSL-Zertifikat ausstellen darf. Möchtest du mehr über die verschiedenen Arten von DNS-Einträgen erfahren, kannst du dazu die Erklärung zu DNS-Einträgen in der Wissensdatenbank nachschlagen.

Ein CAA-Eintrag besteht aus mehreren Teilen: dem Tag (zum Beispiel issue, issuewild oder iodef), einem Wert (dem Namen der Zertifizierungsstelle) und einem Flag. Der Tag ‚issue‘ erlaubt einzelne Zertifikate von einem bestimmten Aussteller, ‚issuewild‘ macht dasselbe, jedoch für Wildcard-Zertifikate, und ‚iodef‘ gibt an, wohin Meldungen über nicht autorisierte Anfragen gesendet werden sollen.

Deine Domain→Erlaubte CAAbgelehnte CA

Ein CAA-Eintrag bestimmt, welche Zertifizierungsstelle Zertifikate für deine Domain ausstellen darf.

Warum solltest du einen CAA-Eintrag einrichten

Ohne CAA-Eintrag steht deine Domain theoretisch für jede Zertifizierungsstelle der Welt offen. Das ist meist kein direktes Problem, aber es ist eine zusätzliche Sicherheitsebene, die dich kaum Mühe kostet. Du legst einfach fest: Nur diese Partei (oder Parteien) darf ein Zertifikat für meine Domain ausstellen. Beantragt jemand anders, sei es versehentlich oder mit böser Absicht, ein Zertifikat bei einem anderen Aussteller, wird diese Anfrage abgelehnt.

Das ist besonders relevant, wenn du viel Wert auf Kontrolle über deine Domain legst, zum Beispiel bei geschäftlichen Websites oder Webshops. Nutzt du kostenloses SSL über Plesk, wie standardmäßig bei Hosting üblich, ist es ratsam zu prüfen, ob der Aussteller dieses Zertifikats auch in deinem CAA-Eintrag zugelassen ist.

💡 Tipp: Hast du noch keinen CAA-Eintrag eingerichtet und nutzt du kostenlose SSL-Zertifikate über dein Hostingpaket, prüfe zunächst, welche Zertifizierungsstelle dafür verwendet wird, bevor du einen restriktiven CAA-Eintrag einrichtest.

Einen CAA-Eintrag erstellen: Schritt-für-Schritt-Anleitung

Das Einrichten eines CAA-Eintrags erfolgt über die DNS-Verwaltung deiner Domain. Bei Tandata regelst du dies über das Plesk-Panel, bei anderen Anbietern findest du dies oft unter ‚DNS-Einstellungen‘ oder ‚DNS-Zone‘.

1

Gehe zu deinen DNS-Einstellungen

Melde dich in deinem Hosting-Panel an und öffne die DNS-Verwaltung der Domain, für die du einen CAA-Eintrag einrichten möchtest.

2

Füge einen neuen Eintrag hinzu

Wähle als Eintragstyp CAA. Trage als Host meist ‚@‘ für die Hauptdomain ein.

3

Lege den Tag und den Wert fest

Wähle den Tag ‚issue‘ und trage als Wert den Domainnamen der erlaubten Zertifizierungsstelle ein, zum Beispiel den Aussteller, den dein Hostinganbieter für kostenloses SSL verwendet.

4

Füge gegebenenfalls einen iodef-Eintrag hinzu

Möchtest du Meldungen bei abgelehnten Anfragen erhalten, füge einen zusätzlichen Eintrag mit dem Tag ‚iodef‘ und einer E-Mail-Adresse als Wert hinzu.

5

Warte auf die Propagierung und überprüfe

Nach dem Speichern kann es eine Weile dauern, bis die Änderung überall sichtbar ist. Überprüfe anschließend mit einem Online-CAA-Checker, ob der Eintrag korrekt gesetzt ist.

Häufige Fehler und wie du sie vermeidest

Der häufigste Fehler ist, dass Leute einen CAA-Eintrag für eine einzige Zertifizierungsstelle einrichten, während ihr SSL-Zertifikat eigentlich über einen anderen Anbieter ausgestellt wird. Die Folge: Dein neues Zertifikat wird abgelehnt und deine Website zeigt plötzlich eine Sicherheitswarnung. Prüfe daher immer zuerst, welcher Aussteller tatsächlich verwendet wird, bevor du den Eintrag einschränkst.

Eine weitere Falle ist das Vergessen von Subdomains. Nutzt du Wildcard-Zertifikate für Subdomains, stelle sicher, dass du auch eine ‚issuewild‘-Regel hinzufügst, sonst können diese Zertifikate nicht erneuert werden.

Achte auch beim Wechsel zu einem anderen Hostinganbieter darauf. Ziehst du mit deiner Domain um, kann es sein, dass der neue Anbieter eine andere Zertifizierungsstelle verwendet. Prüfe in diesem Fall deinen CAA-Eintrag erneut. Überlegst du einen Wechsel, schau dir bei Wechsel zu Tandata an, wie das abläuft, einschließlich der DNS- und SSL-Seite des Umzugs.

Zum Schluss: Ein CAA-Eintrag ist kein Ersatz für andere Sicherheitsmaßnahmen wie SPF, DKIM und DMARC für deine E-Mail oder ein gut eingerichtetes SSL-Zertifikat auf deiner Website. Es ist ein zusätzliches Schloss an der Tür, keine vollständige Absicherung an sich. Nutzt du geschäftliche E-Mail, sorge dafür, dass auch diese gut eingerichtet ist; schau dazu bei geschäftliche E-Mail.

Häufig gestellte Fragen

Ist ein CAA-Eintrag verpflichtend?

Nein, ein CAA-Eintrag ist nicht verpflichtend. Zertifizierungsstellen prüfen zwar, ob ein CAA-Eintrag vorhanden ist, bevor sie ein Zertifikat ausstellen, aber ohne Eintrag darf jede Stelle zertifizieren.

Gilt ein CAA-Eintrag für alle Subdomains?

Ein CAA-Eintrag auf der Hauptdomain gilt standardmäßig auch für Subdomains, es sei denn, du richtest für eine Subdomain einen eigenen, abweichenden CAA-Eintrag ein.

Kann ein falscher CAA-Eintrag meine Website offline nehmen?

Ein falsch eingerichteter CAA-Eintrag sorgt nicht dafür, dass deine Website sofort offline geht, kann aber verhindern, dass ein neues SSL-Zertifikat ausgestellt oder erneuert wird, wodurch dein Zertifikat mit der Zeit abläuft.

Wo finde ich meine DNS-Einstellungen?

Beim Hosting über Plesk findest du die DNS-Verwaltung unter den Einstellungen deiner Domain. Bist du unsicher, wo du suchen musst, schau in der Wissensdatenbank für weitere Erklärungen zu einzelnen Punkten.

Fazit

Ein CAA-Eintrag ist eine kleine, einmalige DNS-Einstellung, mit der du festlegst, welche Zertifizierungsstelle SSL-Zertifikate für deine Domain ausstellen darf. Die Einrichtung kostet wenig Zeit, verhindert aber, dass unbefugte Parteien Zertifikate für deine Domain beantragen können. Prüfe jedoch immer zuerst, welchen Aussteller dein Hostinganbieter verwendet, bevor du den Eintrag einrichtest.

Webhosting ansehen →

Was dit artikel nuttig?