Los registros CAA (Certificate Authority Authorization) son registros DNS que especifican qué autoridades de certificación (CA) están autorizadas para emitir certificados SSL/TLS para un dominio concreto. Ayudan a los propietarios de dominios a mantener el control sobre la emisión de certificados SSL/TLS y mejoran la seguridad al impedir que CA no autorizadas emitan certificados.
¿Cómo añado un registro CAA?
- Entra a tu panel de control (Stack HC) y abre tu plan de hosting.
- Ve a Manage DNS (gestor DNS), en la sección de nombres de dominio (Domain Names).
- Añade un registro de tipo CAA con los valores que necesites.
Nota: si limitas las CA autorizadas, incluye también la que emite el certificado SSL de tu plan; de lo contrario, el certificado no podrá emitirse ni renovarse. Si tienes dudas, abre un ticket desde el Área de clientes antes de añadir el registro.
Cómo funcionan los registros CAA
Control del propietario del dominio: cuando eres propietario de un dominio y quieres controlar qué CA pueden emitir certificados SSL/TLS para él, puedes crear registros CAA en la configuración DNS del dominio.
Formato del registro CAA: un registro CAA suele constar de estos componentes:
- Flag (indicador): especifica el significado del registro.
- Tag (etiqueta): indica la propiedad o el asunto para el que se crea el registro.
- Value (valor): el valor asociado a la etiqueta, que indica qué CA están autorizadas para emitir certificados para el dominio.
Valores de Flag:
0: indicador no crítico; es el valor habitual.128: indicador crítico; la CA que no entienda la etiqueta no debe emitir el certificado.
Valores de Tag:
issuees la etiqueta más usada: especifica qué CA pueden emitir certificados para el dominio.- Otras etiquetas, como
iodef(para informar de incidentes) eissuewild(para certificados wildcard), se usan con fines concretos.
Ejemplo de registro CAA:
tudominio.com. CAA 0 issue "ca.example.net"
En este ejemplo:
- El dominio es «tudominio.com».
- El indicador (flag) es
0. - La etiqueta
issueespecifica «ca.example.net» como la CA autorizada.
Con este registro CAA, solo la CA «ca.example.net» puede emitir certificados SSL/TLS para «tudominio.com». Si otra CA intenta emitir un certificado para este dominio, debe consultar los registros CAA y respetar las restricciones que indican.
Los registros CAA son un mecanismo de seguridad útil para evitar la emisión no autorizada de certificados y mejorar la seguridad general de los sitios web y servicios en línea. Los propietarios de dominios pueden configurarlos para indicar sus CA preferidas y reducir el riesgo de problemas de seguridad relacionados con certificados.