Napredna podešavanja
Istakni čvorove koji se razrešavaju u ovu vrednost.
Globalna provera CAA zapisa
CAA (Certification Authority Authorization) zapis je kritično bezbednosno poboljšanje uvedeno u RFC 6844 radi jačanja infrastrukture javnih ključeva (PKI). CAA zapis omogućava administratorima domena da eksplicitno definišu tačno koji sertifikacioni autoriteti (poput Let's Encrypt, DigiCert ili Sectigo) imaju pravo da izdaju SSL/TLS sertifikate za njihovu infrastrukturu. On deluje kao agresivna perimetarska odbrana od odmetnutih ili kompromitovanih sertifikacionih autoriteta koji bi mogli da generišu lažne, pouzdane sertifikate za napade tipa čovek-u-sredini.
Obavezne provere pre izdavanja
Od 2017. godine, CA/Browser Forum je naložio da svaki komercijalni CA mora da izvrši DNS proveru CAA zapisa pre izdavanja bilo kog sertifikata. Kada automatizovani ACME klijent ili administrator zatraži sertifikat, CA upituje zonu. Ako CAA zapis ne postoji, CA pretpostavlja implicitnu dozvolu i izdaje sertifikat. Međutim, ako je CAA zapis prisutan a ime hosta CA-a koji podnosi zahtev (npr. letsencrypt.org) nije eksplicitno navedeno u sadržaju, proces izdavanja se trenutno blokira i prekida na nivou CA-a.
Penjanje uz stablo i opseg primene
Moćan aspekt CAA arhitekture jeste njena logika parsiranja "penjanjem uz stablo". Ako administrator zatraži sertifikat za duboko ugnežden poddomen (npr. api.staging.example.com), sertifikacioni autoritet će upitati tačno taj čvor za CAA zapis. Ako ga ne pronađe, parsira naviše, proveravajući staging.example.com, i konačno apeks example.com. To znači da jedan CAA zapis postavljen na korenom domenu deluje kao sveobuhvatna bezbednosna politika, automatski se kaskadno spuštajući i štiteći svaki poddomen ispod njega od neovlašćenog izdavanja.
Otklanjanje problema sa automatskom obnovom
Iako CAA zapisi drastično poboljšavaju bezbednost, oni su vodeći uzrok iznenadnih, tihih SSL otkaza u savremenim DevOps procesima. Ako kompanija pređe sa ručnog wildcard sertifikata izdatog od DigiCert-a na automatske Let's Encrypt obnove preko Kubernetes cert-manager-a, ali zaboravi da ažurira svoje restriktivne CAA zapise, bot za obnovu će otkazati. CA će vratiti grešku ovlašćenja i, na kraju, aktivni sertifikat će isteći, izazivajući upozorenja pregledača za sve krajnje korisnike. Osim toga, administratori mogu podesiti oznaku iodef unutar CAA sadržaja, nalažući CA-u da pošalje automatsku poruku ili webhook upozorenje bezbednosnom timu svaki put kada dođe do blokiranog pokušaja izdavanja.