🔐 Registros CAA
CAA (Certification Authority Authorization) es un mecanismo para declarar mediante DNS qué autoridades de certificación están autorizadas a emitir certificados SSL/TLS. Es eficaz para reducir el riesgo de emisión indebida. Mostramos las tres etiquetas: issue, issuewild e iodef.
📖 Qué te dice este diagnóstico
Un registro CAA declara en DNS qué autoridades de certificación pueden emitir para tu dominio. Según los Baseline Requirements del CA/Browser Forum, una CA está obligada a consultar CAA justo antes de emitir. Este diagnóstico lee ese registro junto con el CAA del dominio padre del que puede heredar. Ten en cuenta que no revoca certificados ya emitidos: detectar emisiones indebidas es tarea de los registros de Certificate Transparency.
| Elemento | Qué significa | Cómo corregirlo |
|---|---|---|
| Sin registro CAA | Que falte no es un error, pero significa que cualquier CA del mundo puede emitir. Nada impide que aparezca un certificado de una autoridad que nunca quisiste usar. A la inversa, una sola línea CAA basta para acotarlo. | Escribe el identificador de la CA que realmente usas, con la forma example.com. IN CAA 0 issue "letsencrypt.org". Si te equivocas de identificador, la siguiente renovación falla en silencio hasta que caduca el certificado. Los habituales son letsencrypt.org, digicert.com, sectigo.com, pki.goog y amazon.com; confírmalo siempre en la documentación oficial de la CA. |
| issuewild sin especificar | Si falta issuewild, el valor de issue se aplica también a los comodines: cualquier CA permitida en issue puede emitir *.example.com. Un único certificado comodín filtrado suplanta a todos los subdominios de golpe, así que si no los necesitas, prohibirlos explícitamente compensa. |
Si no usas comodines, escribe example.com. IN CAA 0 issuewild ";". Un punto y coma solo significa que ninguna CA está permitida. Para permitir sólo una autoridad, escribe 0 issuewild "digicert.com". |
| Se aplica el CAA del dominio padre | La consulta CAA sube por el árbol hasta encontrar un registro. Si shop.example.com no tiene ninguno, manda el de example.com. Esa herencia provoca el atasco clásico: un subdominio necesita otra CA y la emisión se rechaza una y otra vez. |
Para usar otra CA en un subdominio, coloca un registro CAA en ese propio subdominio: en cuanto el hijo tiene alguno, no se consulta al padre. Si la emisión falla con un mensaje sobre que CAA lo impide, lo primero a revisar es la herencia. Ten en cuenta además que si el nombre es un CNAME, el CAA se evalúa en el destino del CNAME. |
El propio CAA viaja en DNS sin cifrar, así que quien pueda falsificar DNS puede falsificar también el CAA. Para que sea una defensa real, combínalo con DNSSEC. Además, CAA sirve para impedir la emisión, no para enterarse de una emisión indebida. Si quieres saber qué certificados existen realmente para tu nombre, suscribirte a los registros de Certificate Transparency —vigilando crt.sh o con un servicio de avisos como Cert Spotter— es la única vía fiable.
🔗 Herramientas relacionadas
- ・SSL / Certificado — Verifica el emisor del certificado emitido
- ・Registros DNS — Obtén A / AAAA / MX / TXT / SPF / DMARC de una vez
- ・Diagnóstico seguridad
- ・Diagnóstico de URL completo