Glossar · Zertifikate

CAA

CAA-Einträge legen fest, welche Stellen für eine Domain Zertifikate ausstellen dürfen. Eine Zeile in der Zone als Einbruchschutz für Vertrauen.

So funktioniert es

Vor jeder Ausstellung fragt die Stelle die Zone: Ein CAA-Eintrag nennt, wer für diesen Namen liefern darf, und wer nicht dasteht, liefert nicht. So schränkt der Inhaber der Domain den Kreis der Stellen ein, denen er vertraut, und eine kompromittierte Stelle außerhalb des Kreises stellt ins Leere.

Die Prüfung läuft über die Hierarchie: Fehlt der Eintrag am Namen, gilt der der Mutterzone, bis hinauf zur Domain. Fehlt er überall, darf jede öffentliche Stelle liefern. Dazu meldet ein optionaler Kontakt, wohin Verstöße gehen: Wer Unerlaubtes versucht, hinterlässt eine Adresse.

Warum es wichtig ist

Zertifikate sind Vertrauen zum Herunterladen, und Vertrauen braucht Grenzen: CAA zieht eine um den eigenen Namen. Der Eintrag kostet eine Zeile und schließt die Lücke, durch die eine fremde Stelle ein gültiges Zertifikat für die eigene Domain liefern könnte.

Pflicht ist er nicht, und genau das macht ihn stark: Wer ihn setzt, zeigt, dass er seine Ausstellung verwaltet, statt sie dem Zufall der Stellen zu überlassen.

Bei obhut

Unsere ACME-Ausstellung läuft über öffentliche Stellen, und jede prüft vor der Ausstellung die CAA-Einträge des Namens. Wer einschränken will, wer für seine Namen ausstellen darf, tut das dort, in der eigenen Zone.