Napredne postavke
Istakni čvorove koji razrješavaju na ovu vrijednost.
Globalna provjera CAA zapisa
CAA (Certification Authority Authorization) zapis ključno je sigurnosno poboljšanje uvedeno u RFC 6844 radi jačanja javne infrastrukture ključeva (PKI). CAA zapis administratorima domene omogućuje da izričito definiraju koja su tijela za izdavanje certifikata (poput Let's Encrypt, DigiCert ili Sectigo) pravno ovlaštena izdavati SSL/TLS certifikate za njihovu infrastrukturu. Djeluje kao agresivna perimetarska obrana protiv prevarantskih ili kompromitiranih tijela za izdavanje certifikata koja generiraju lažne, pouzdane certifikate za man-in-the-middle napade.
Obavezne provjere prije izdavanja
Od 2017. CA/Browser Forum propisuje da svaki komercijalni CA prije izdavanja bilo kojeg certifikata mora izvesti DNS provjeru CAA zapisa. Kada automatizirani ACME klijent ili administrator zatraži certifikat, CA upita zonu. Ako CAA zapis ne postoji, CA pretpostavlja implicitno dopuštenje i izdaje certifikat. Međutim, ako CAA zapis postoji, a ime hosta CA-a koji podnosi zahtjev (npr. letsencrypt.org) nije izričito navedeno u sadržaju, proces izdavanja tvrdo se blokira i trenutačno prekida na razini CA-a.
Penjanje po stablu i opseg primjene
Moćan aspekt CAA arhitekture jest njezina logika raščlanjivanja "penjanjem po stablu". Ako administrator zatraži certifikat za duboko ugniježđenu poddomenu (npr. api.staging.example.com), tijelo za izdavanje certifikata upitat će upravo taj čvor za CAA zapis. Ako ga ne pronađe, raščlanjuje prema gore, provjeravajući staging.example.com, a naposljetku apex example.com. To znači da jedan CAA zapis postavljen na korijenskoj domeni djeluje kao sveobuhvatna sigurnosna politika koja se automatski kaskadno spušta i štiti svaku poddomenu ispod od neovlaštenog izdavanja.
Otklanjanje kvarova pri automatiziranom obnavljanju
Iako CAA zapisi drastično poboljšavaju sigurnost, vodeći su uzrok iznenadnih, tihih SSL kvarova u modernim DevOps procesima. Ako tvrtka prijeđe s ručnog wildcard certifikata koji je izdao DigiCert na automatizirano obnavljanje putem Let's Encrypt preko Kubernetes cert-managera, ali zaboravi ažurirati svoje restriktivne CAA zapise, bot za obnavljanje zakazat će. CA će vratiti pogrešku autorizacije i naposljetku će aktivni certifikat isteći, aktivirajući upozorenja preglednika za sve krajnje korisnike. Osim toga, administratori mogu konfigurirati oznaku iodef unutar CAA sadržaja, nalažući CA-u da timu za sigurnost pošalje automatiziranu e-poštu ili webhook obavijest kad god dođe do blokiranog pokušaja izdavanja.