Salta al contenuto

Record CAA: autorizzare i certificati SSL del dominio

Pubblicato il Aggiornato il

In breve: Un record CAA stabilisce quali Certification Authority possono emettere certificati TLS per un dominio. Una configurazione incompatibile può bloccare emissione e rinnovo di AutoSSL, CDN o servizi esterni.

Come funziona un record CAA

Il record contiene un flag, un tag e un valore. Il tag issue autorizza l’emissione di certificati normali; issuewild gestisce separatamente i wildcard; iodef può indicare dove inviare segnalazioni. Le CA controllano la policy CAA prima dell’emissione.

Se non esiste alcun CAA applicabile, la presenza del record non limita la scelta della CA. Se invece sono pubblicate autorizzazioni, il provider deve usare una CA ammessa. La policy può essere ereditata da un nome superiore quando il sottodominio non ha una configurazione propria.

record caa: autorizzazioni distinte
Record CAA: issue: certificati normali; issuewild: wildcard; CA del provider; Policy sul nome corretto.

Individuare il record che blocca il certificato

  1. Identifica il certificato richiesto: dominio principale, sottodominio o wildcard.
  2. Controlla quale CA usa AutoSSL, la CDN o il servizio SaaS.
  3. Interroga il nome con dig example.com CAA +short.
  4. Ripeti la ricerca sul sottodominio interessato e sui livelli superiori.
  5. Confronta issue e issuewild con la CA effettiva.

Se i resolver restituiscono valori differenti, considera TTL e propagazione. Una risposta DNSSEC non validabile può impedire alla CA di usare anche un record formalmente corretto.

Correggere la policy senza aprire troppo l’emissione

Aggiungi soltanto le CA realmente necessarie ai servizi in uso. Se servono certificati normali e wildcard, verifica entrambi i tag. Non copiare record da un altro dominio senza sapere quale provider li utilizza.

Dopo la modifica attendi la scadenza del TTL, interroga più resolver e riavvia l’emissione una sola volta. Conserva la configurazione precedente e documenta lo scopo di ogni autorizzazione.

diagnosi caa: dalla richiesta alla nuova emissione
Diagnosi CAA: Identifica il certificato; Interroga il DNS; Correggi una policy; Attendi il TTL.

Errori da evitare

  • Autorizzare una CA diversa da quella usata dal servizio.
  • Configurare issue ma dimenticare issuewild per un wildcard.
  • Modificare la zona DNS non autoritativa.
  • Rimuovere tutti i CAA senza verificare altri provider che emettono certificati.
  • Ripetere richieste di emissione mentre il vecchio record è ancora in cache.

Guide Xlogic correlate

Domande frequenti

Che cosa autorizza il tag CAA issue?

Il tag issue autorizza una CA a emettere certificati non wildcard per il dominio. Il tag issuewild gestisce separatamente i certificati wildcard.

Perché un CAA corretto sul sottodominio può non bastare?

La richiesta può riguardare un altro nome oppure la CA può incontrare una policy ereditata, una risposta ancora in cache o un errore DNSSEC. Interroga esattamente ogni nome incluso nel certificato.

Come verificare la policy CAA pubblica?

Usa una query come dig example.com CAA +short sul nome interessato, poi confronta il risultato da più resolver e con la CA dichiarata dal provider.

È sicuro rimuovere tutti i record CAA?

Solo dopo aver verificato tutti i servizi che emettono certificati. Una rimozione indiscriminata può risolvere un caso e alterare la policy prevista per altri provider.

Fonti ufficiali

Record CAA: autorizzare i certificati SSL del dominio ultima modifica: 2026-08-02T02:07:15+02:00 da Team tecnico Xlogic

Ti è piaciuto questo Post?