Controllare immediatamente il proprio record CAA

Prevenite l'emissione di certificati SSL/TLS non autorizzati e proteggete il vostro dominio con il nostro rapido e accurato CAA Checker.

Controllo CAA in tempo reale
Inserisci un nome di dominio valido, senza prefisso http://

Che cos'è un record CAA?

Un record CAA (Certification Authority Authorization) è un tipo di record DNS che indica quali autorità di certificazione (CA) sono autorizzate a emettere certificati SSL/TLS per un dominio. I record di risorse CAA aiutano i proprietari dei domini a stabilire criteri che consentono a specifiche CA di emettere certificati TLS/SSL per i domini associati. Il proprietario di un dominio può utilizzare i record CAA per stabilire e mantenere i criteri di sicurezza sia per un intero dominio che per un hostname specifico. Si può considerare un criterio generale per i sottodomini del criterio, tranne quando si stabilisce un record CAA separato per un sottodominio specifico.

Come è strutturato un record CAA?

Un record CAA è costituito da tre componenti chiave:

Bandiera

Un numero (0 o 128) che definisce se il criterio è critico.

Risposta accelerata agli incidenti

Tag

Specifica il tipo di criterio (issue, issuewild o iodef).

Valore

L'e-mail/URL della CA o della segnalazione autorizzata.

Ecco alcuni esempi di come si presentano in pratica le registrazioni CAA:

Sintassi del record CAACosa significa
example.com. IN CAA 0 emissione "letsencrypt.org"Solo Let's Encrypt può emettere certificati SSL/TLS per example.com.
example.com. IN CAA 0 issuewild "digicert.com"Questo consente solo a DigiCert di emettere certificati wildcard per esempio.com.
example.com. IN CAA 0 iodef "mailto:[email protected]Questo indica alle CA di inviare avvisi se viene rilevata una richiesta di certificato non autorizzata.

Come funzionano i registri CAA?

  • Quando si ordina un certificato TLS/SSL per un nome host specifico, la CA fa riferimento al DNS per i record CAA di quel sottodominio. 
  • Nel caso in cui la CA trovi un record per il nome host specifico, l'interrogazione DNS si interrompe e tale criterio viene applicato all'ordine del certificato. 
  • Se la CA non trova un record per quello specifico hostname, la ricerca dei record CAA continuerà sul dominio padre. 
  • Quindi, se la CA trova un record per l'intero dominio, il criterio del dominio padre verrà applicato all'ordine del certificato per il nome host specifico.
fase uno

Un'azienda richiede un certificato SSL/TLS.

fase due

L'autorità di certificazione controlla il DNS alla ricerca di un record CAA.

Terza fase

- Se esiste un record, la CA verifica se è autorizzato.

- Se non esiste alcun record, si procede con la richiesta.

Quarto passo

Se non è autorizzata, la CA nega la richiesta o invia un avviso IODEF.

Perché utilizzare un verificatore CAA?

Un controllore CAA (Certification Authority Authorization) aiuta a gestire e verificare quali Autorità di Certificazione (CA) sono autorizzate a emettere certificati SSL/TLS. certificati SSL/TLS per il vostro dominio. I vantaggi principali includono:

  • Ricerca e convalida dei record CAA in tempo reale

    Interroga istantaneamente i server DNS per recuperare i record CAA aggiornati per una convalida accurata.

  • Prevenire l'emissione di certificati non autorizzati

    Impedisce agli hacker e alle CA non approvate di emettere certificati SSL/TLS fraudolenti, garantendo che vengano emessi solo quelli legittimi.

  • Garantire la conformità alle migliori pratiche di sicurezza

    Convalidare i record CAA rispetto ai requisiti di base di CA/Browser Forum per mantenere la conformità normativa.

  • Rafforzare la sicurezza del dominio

    Rafforza l'infrastruttura a chiave pubblica (PKI) consentendo solo alle CA fidate di emettere certificati.

  • Individuare le configurazioni errate

    Rilevare i record CAA mancanti o errati che potrebbero portare a vulnerabilità di sicurezza.

  • Risoluzione rapida dei problemi

    Ottenete informazioni dettagliate sui valori dei tag e sulle autorizzazioni CA per una risoluzione efficiente dei problemi.

  • Migliore gestione dei certificati SSL

    Consente il monitoraggio e l'aggiornamento regolare dei record CAA per un migliore controllo dell'emissione dei certificati SSL/TLS.

  • Interfaccia facile da usare e risultati immediati

    Progettato per utenti tecnici e non tecnici, non richiede conoscenze preliminari.

L'uso regolare di un CAA checker aiuta a mantenere un ambiente di dominio sicuro e conforme, impedendo al contempo l'uso di certificati non autorizzati.

Come funziona il nostro verificatore CAA

Il Certification Authority Authorization Checker di PowerDMARC è un potente strumento progettato per migliorare la sicurezza del vostro dominio verificando i record CAA. Questo processo di verifica assicura che solo le CAA autorizzate possano emettere certificati per il vostro dominio.

Fase 1: Registrazione gratuita a PowerDMARC

L'iscrizione a PowerDMARC mette a vostra disposizione una serie di strumenti per l'autenticazione delle e-mail e la gestione dei DNS!

Passo 2: accedere a Strumenti di analisi > Strumenti di ricerca > CAA Checker 

Nella barra dei menu a sinistra, spostarsi su Strumenti di analisi e fare clic sulla scheda Strumenti di ricerca. Selezionare il CAA checker dall'elenco degli strumenti di ricerca. 

Passo 3: Inserire il nome di dominio

Inserite il nome di dominio della vostra azienda (ad es. company.com) nella casella di controllo dei record CAA e premete il pulsante "Lookup".

caa-record-checker

Fase 4: Esame delle CA autorizzate 

Lasciate che lo strumento faccia la sua magia per visualizzare il vostro elenco di CA! Esaminate le CA autorizzate e individuate facilmente quelle non autorizzate. Il nostro strumento evidenzia anche eventuali problemi correlati e il TTL corrispondente a ciascuna autorità di certificazione.

Fase 5: Correggere eventuali problemi

Esaminate qualsiasi problema nei vostri registri CAA per risolverlo tempestivamente!

Suite completa per la sicurezza DNS ed e-mail di PowerDMARC

  • Oltre il controllo CAA

    PowerDMARC offre DMARC in hosting, SPF ospitato, DKIM ospitato, MTA-STS, TLS-RPT e BIMI per evitare il fastidio di implementare manualmente i protocolli di autenticazione delle e-mail e di dover affrontare problemi di deliverability e di autenticazione.

  • Integrazione perfetta

    La nostra interfaccia programmabile con le applicazioni (PowerDMARC API) offre un controllo completo sulla strategia di autenticazione delle e-mail. 

  • Piattaforma di sicurezza all-in-one

    La nostra interfaccia programmabile con le applicazioni (PowerDMARC API) offre un controllo completo sulla strategia di autenticazione delle e-mail.

    • Endpoint API estesi per tutte le funzionalità 
    • Configurazione automatica dei protocolli di autenticazione delle e-mail 
    • Integrazione fluida e senza problemi con applicazioni di terze parti 
    • Non è necessario modificare o aggiornare l'infrastruttura attuale

Domande frequenti

Se non si dispone di un record CAA, qualsiasi autorità di certificazione (CA) può emettere un certificato SSL/TLS per il proprio dominio. Questo aumenta il rischio di emissione di certificati non autorizzati, che potrebbero portare a vulnerabilità di sicurezza come attacchi di phishing o man-in-the-middle.

Sì, è possibile specificare più CA nel record CAA. Ciò consente di lavorare con più CA affidabili, limitando al contempo l'emissione di certificati per il vostro dominio da parte di CA non autorizzate.

È buona norma controllare regolarmente i record CAA, in particolare dopo aver apportato modifiche alle impostazioni DNS o quando si inserisce una nuova CA. Controlli regolari assicurano che i record siano configurati correttamente e conformi alle best practice di sicurezza.

Un record CAA configurato in modo errato può causare il mancato rilascio di certificati SSL/TLS o l'emissione di certificati non autorizzati. Utilizzate il CAA Checker di PowerDMARC per identificare e correggere rapidamente le configurazioni errate, garantendo la sicurezza del vostro dominio.

Sì, il CAA Checker di PowerDMARC può convalidare i record CAA sia per il dominio principale che per i sottodomini. Garantisce la corretta applicazione dei criteri a ogni livello, offrendo un controllo completo sull'emissione dei certificati.

 Proteggete i vostri certificati SSL/TLS oggi stesso