Was ist ein CAA Record im DNS?

Die schnelle Definition
Ein CAA Record ist ein DNS-Ressourceneintrag, mit dem ein Domaininhaber festlegt, welche Zertifizierungsstellen TLS-Zertifikate für seine Domain ausstellen dürfen. Der Typ ist in RFC 8659 definiert. Zertifizierungsstellen müssen die anwendbaren CAA-Einträge vor der Ausstellung prüfen.
Warum ist CAA Record wichtig?
CAA reduziert das Risiko, dass eine nicht vorgesehene Zertifizierungsstelle ein Zertifikat ausstellt. Es ersetzt weder Domainkontrollprüfung noch DNSSEC, Certificate Transparency, Schlüsselschutz oder laufende Zertifikatsüberwachung. Eine falsche Richtlinie kann legitime Erneuerungen blockieren und dadurch Ausfälle verursachen.
So wird CAA Record in der Praxis eingesetzt
- Aussteller inventarisieren: Produktive Zertifikate, Wildcards, CDN-, Hosting- und Notfallanbieter vollständig erfassen.
- Policy definieren: issue- und issuewild-Einträge mit den offiziell verwendeten Ausstellerkennungen dokumentiert anlegen.
- DNS prüfen: Autoritative Antworten, Vererbung, CNAME- beziehungsweise Aliaswege, TTL und DNSSEC-Status kontrollieren.
- Erneuerung testen: Vor Ablauf ein Staging- oder kontrolliertes Renewal ausführen und Ablehnungen sowie CAA-Fehler überwachen.
Praxisbeispiel
Eine Domain bezieht normale und Wildcard-Zertifikate ausschließlich von einer festgelegten CA. Das Team veröffentlicht passende issue- und issuewild-Einträge, prüft die autoritative DNS-Antwort und testet die automatische Erneuerung. Ein früherer CDN-Anbieter wird erst nach dem Migrationsnachweis entfernt.
Häufige Fehler
- Nur der aktuell sichtbare Website-Zertifikatsaussteller wird erlaubt; CDN, Mail, Wildcard oder Notfallprozess bleiben unberücksichtigt.
- issue und issuewild werden gleichgesetzt, obwohl die Richtlinie für Wildcard-Zertifikate getrennt ausgewertet werden kann.
- Ein DNS-Eintrag wird ohne autoritative Abfrage und Erneuerungstest geändert und blockiert anschließend die Zertifikatsausstellung.
Bedeutung für Google, Bing und KI-Suchsysteme
Ein CAA Record ist kein direkter Rankingfaktor. Fehlerhafte Zertifikatsausstellung oder abgelaufene TLS-Zertifikate können eine Website jedoch unerreichbar machen und Crawling, Nutzervertrauen sowie Conversions beeinträchtigen. Technisches SEO profitiert deshalb von dokumentierter DNS- und Zertifikatsüberwachung.
Verwandte Begriffe
Zusammenfassung: Ein CAA Record autorisiert Zertifizierungsstellen für eine Domain. Eine sichere Umsetzung inventarisiert alle Aussteller, unterscheidet normale und Wildcard-Zertifikate, prüft das autoritative DNS und testet Erneuerungen vor dem Ablauf.

