Een CAA-record (Certificate Authority Authorization) is een DNS-record waarmee je bepaalt welke certificaatautoriteiten SSL-certificaten mogen uitgeven voor jouw domein. Zonder CAA-record kan in theorie elke certificaatautoriteit een certificaat voor je domein aanmaken. Met een CAA-record sluit je dat af en verklein je de kans op misbruik. In dit artikel lees je wat het record precies doet, hoe je het instelt en waar je op moet letten.
Wat is een CAA-record precies
Een CAA-record is net als een A-record of MX-record een onderdeel van je DNS-instellingen. Het verschil is dat een CAA-record geen verkeer stuurt, maar een regel vastlegt: welke partij mag namens jou een SSL-certificaat uitgeven. Wil je meer weten over de verschillende soorten DNS-records, dan kun je daarvoor de uitleg over DNS-records in de kennisbank erop naslaan.
Een CAA-record bestaat uit een paar onderdelen: de tag (bijvoorbeeld issue, issuewild of iodef), een waarde (de naam van de certificaatautoriteit) en een flag. De tag ‘issue’ staat losse certificaten toe van een specifieke uitgever, ‘issuewild’ doet hetzelfde maar dan voor wildcardcertificaten, en ‘iodef’ geeft aan waar meldingen over ongeautoriseerde aanvragen naartoe gestuurd mogen worden.
Een CAA-record bepaalt welke certificaatautoriteit certificaten mag uitgeven voor je domein.
Waarom zou je een CAA-record instellen
Zonder CAA-record staat je domein in theorie open voor elke certificaatautoriteit ter wereld. Dat is meestal geen direct probleem, maar het is wel een extra beveiligingslaag die je weinig moeite kost. Je legt simpelweg vast: alleen deze partij (of partijen) mag een certificaat voor mijn domein afgeven. Vraagt iemand anders, al dan niet per ongeluk of met kwade bedoelingen, een certificaat aan bij een andere uitgever, dan wordt die aanvraag geweigerd.
Dit is vooral relevant als je veel waarde hecht aan controle over je domein, bijvoorbeeld bij zakelijke websites of webshops. Gebruik je gratis SSL via Plesk, zoals standaard bij hosting het geval is, dan is het slim om te controleren of de uitgever van dat certificaat ook is toegestaan in je CAA-record.
Een CAA-record aanmaken: stappenplan
Het instellen van een CAA-record doe je via het DNS-beheer van je domein. Bij Tandata regel je dit via het Plesk-paneel, bij andere providers vind je dit vaak onder ‘DNS-instellingen’ of ‘DNS-zone’.
Ga naar je DNS-instellingen
Log in op je hostingpaneel en open het DNS-beheer van het domein waarvoor je een CAA-record wilt instellen.
Voeg een nieuw record toe
Kies als recordtype CAA. Vul als host meestal ‘@’ in voor het hoofddomein.
Stel de tag en waarde in
Kies tag ‘issue’ en vul als waarde de domeinnaam van de toegestane certificaatautoriteit in, bijvoorbeeld de uitgever die je hostingpartij gebruikt voor gratis SSL.
Voeg eventueel een iodef-record toe
Wil je meldingen ontvangen bij geweigerde aanvragen, voeg dan een extra record toe met tag ‘iodef’ en een e-mailadres als waarde.
Wacht op propagatie en controleer
Na het opslaan kan het even duren voordat de wijziging overal zichtbaar is. Controleer daarna met een online CAA-checker of het record goed staat.
Veelgemaakte fouten en hoe je ze voorkomt
De meest gemaakte fout is dat mensen een CAA-record instellen voor één certificaatautoriteit, terwijl hun SSL-certificaat eigenlijk via een andere partij wordt uitgegeven. Het gevolg: je nieuwe certificaat wordt geweigerd en je website toont ineens een beveiligingswaarschuwing. Controleer dus altijd eerst welke uitgever daadwerkelijk gebruikt wordt voordat je het record beperkt.
Een andere valkuil is het vergeten van subdomeinen. Gebruik je wildcardcertificaten voor subdomeinen, zorg dan dat je ook een ‘issuewild’ regel toevoegt, anders kunnen die certificaten niet vernieuwd worden.
Let ook op bij het overstappen naar een andere hostingpartij. Verhuis je je domein, dan kan het zijn dat de nieuwe partij een andere certificaatuitgever gebruikt. Check in dat geval je CAA-record opnieuw. Overweeg je om over te stappen, kijk dan bij overstappen naar Tandata hoe dat in zijn werk gaat, inclusief de DNS- en SSL-kant van de verhuizing.
Tot slot: een CAA-record is geen vervanging voor andere beveiligingsmaatregelen zoals SPF, DKIM en DMARC voor je e-mail, of een goed ingericht SSL-certificaat op je website. Het is een extra slot op de deur, geen volledige beveiliging op zich. Gebruik je zakelijke e-mail, zorg dan dat ook die goed is afgesteld; kijk daarvoor bij zakelijke e-mail.
Veelgestelde vragen
Is een CAA-record verplicht?
Nee, een CAA-record is niet verplicht. Certificaatautoriteiten controleren wel of er een CAA-record aanwezig is voordat ze een certificaat uitgeven, maar zonder record mag iedere autoriteit certificeren.
Werkt een CAA-record voor alle subdomeinen?
Een CAA-record op het hoofddomein geldt standaard ook voor subdomeinen, tenzij je voor een subdomein een eigen, afwijkend CAA-record instelt.
Kan een verkeerd CAA-record mijn website offline halen?
Een verkeerd ingesteld CAA-record zorgt er niet voor dat je site direct offline gaat, maar het kan wel verhinderen dat een nieuw SSL-certificaat wordt uitgegeven of vernieuwd, waardoor je certificaat op termijn verloopt.
Waar vind ik mijn DNS-instellingen?
Bij hosting via Plesk vind je het DNS-beheer onder de instellingen van je domein. Twijfel je waar je moet zijn, raadpleeg dan de kennisbank voor meer uitleg per onderdeel.
Conclusie
Een CAA-record is een kleine, eenmalige DNS-instelling waarmee je vastlegt welke certificaatautoriteit SSL-certificaten mag uitgeven voor jouw domein. Het kost weinig tijd om in te stellen, maar voorkomt dat onbevoegde partijen certificaten voor je domein kunnen aanvragen. Controleer wel altijd eerst welke uitgever je hostingpartij gebruikt voordat je het record instelt.