Record CAA: certificati autorità'
Il record CAA (Certification Authority Authorization) è uno strumento di sicurezza che specifica quali Certificate Authority (CA) sono autorizzate a emettere certificati SSL/TLS per il tuo dominio. Configurarlo riduce drasticamente il rischio di emissione fraudolenta di certificati da parte di malintenzionati.
Perché configurare CAA
Senza CAA, qualunque CA al mondo potrebbe (in teoria) emettere un certificato per il tuo dominio. Anche se controlli supplementari rendono difficile l'abuso, il CAA aggiunge un livello di policy esplicita: le CA conformi sono obbligate a controllare il CAA prima di emettere e a rifiutarsi se non sono autorizzate.
Sintassi del record CAA
Un record CAA ha tre componenti: flag (0 o 128), tag (issue, issuewild, iodef), value (CA autorizzata o email per notifiche).
Esempio:
esempio.it. 3600 IN CAA 0 issue "letsencrypt.org"
Questo autorizza Let's Encrypt a emettere certificati. issuewild è specifico per certificati wildcard, iodef indica un'email/URL per ricevere notifiche di violazioni.
Procedura passo-passo
- Identifica le CA che usi per emettere certificati per il dominio (Let's Encrypt, Sectigo, DigiCert, GlobalSign, ecc.).
- Accedi al Pannello Manager e apri "Record DNS".
- Clicca "Aggiungi record" e seleziona "CAA".
- Nel campo "Nome" inserisci "@" per applicare al dominio root.
- Imposta il flag a 0 (standard) o 128 (critical, rifiuto stretto).
- Seleziona il tag: "issue" per certificati standard, "issuewild" per wildcard, "iodef" per notifiche.
- Nel valore inserisci il nome dominio della CA autorizzata (es. "letsencrypt.org").
- Salva e ripeti per ogni CA autorizzata.
- Verifica con
dig CAA esempio.it.
Esempi pratici
Configurazione standard per Let's Encrypt + DigiCert con notifiche:
@ CAA 0 issue "letsencrypt.org"@ CAA 0 issue "digicert.com"@ CAA 0 issuewild "letsencrypt.org"@ CAA 0 iodef "mailto:security@esempio.it"
Negare tutte le emissioni
Se non vuoi che nessuno emetta certificati per un dominio (es. dominio parcheggiato), usa: @ CAA 0 issue ";". Il punto e virgola da solo significa "nessuna CA autorizzata". Per i wildcard separatamente: @ CAA 0 issuewild ";".
Errori comuni e come risolverli
- Let's Encrypt rifiuta certificato dopo CAA: hai dimenticato di autorizzare letsencrypt.org. Aggiungi il record CAA corrispondente.
- Wildcard non emesso ma standard sì: serve "issuewild" oltre a "issue". Aggiungi entrambi i tag per la stessa CA.
- CAA su sottodominio non funziona: il CAA si eredita lungo l'albero DNS dal più specifico al più generale. Imposta sul dominio root per coprire tutti i sottodomini.
- Errore di parsing: il valore del CAA non può contenere virgolette interne. Usa solo nomi DNS validi.
- iodef non funziona: l'iodef è solo informativo, le CA possono ignorarlo. Verifica la documentazione della CA specifica.
Domande frequenti
D: Il CAA è obbligatorio?
R: No, ma fortemente consigliato. Senza CAA, qualunque CA può emettere certificati per il tuo dominio (con altri controlli ovviamente).
D: Cosa succede se non ho record CAA?
R: Le CA emettono normalmente. Il CAA aggiunge una policy esplicita, in assenza di policy tutto è permesso.
D: Posso autorizzare più CA?
R: Sì, crea un record CAA per ogni CA autorizzata. Tutte quelle elencate possono emettere.
D: Il CAA blocca i certificati già emessi?
R: No, riguarda solo nuove emissioni. I certificati esistenti restano validi fino a scadenza.
Hai bisogno di aiuto?
Se hai dubbi sul Pannello Manager G Tech Group, contattaci tramite il modulo di contatto.