{"id":4541,"date":"2017-09-05T16:20:59","date_gmt":"2017-09-05T14:20:59","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=4541"},"modified":"2025-12-17T14:41:08","modified_gmt":"2025-12-17T13:41:08","slug":"caa-certification-authority-authorization","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/caa-certification-authority-authorization\/","title":{"rendered":"CAA \u2013 Certification Authority Authorization"},"content":{"rendered":"<p>Bei Certification Authority Authorization, kurz: CAA, handelt es sich um ein Verfahren, bei dem Sie als Domaininhaber im DNS festlegen, welche CA f\u00fcr Ihre Domain Zertifikate ausstellen darf und f\u00fcr das Validieren zust\u00e4ndig ist. Das im <a href=\"https:\/\/datatracker.ietf.org\/doc\/rfc6844\/\" rel=\"noindex,nofollow noopener\" target=\"_blank\">RFC 6844<\/a> dokumentierte Verfahren wird auch als CA-Pinning, Certificate Pinning oder SSL-Pinning bezeichnet. Dabei wird das SSL-\/TLS-Zertifikat nicht nur an einen festgelegten Host sondern auch an eine festgelegte CA (Zertifizierungsstelle) gebunden.<\/p>\n<h3>Wozu ist CAA gut?<\/h3>\n<p>Das urspr\u00fcngliche Modell der Zertifizierungsstellen erlaubte es, dass jede CA f\u00fcr jeden Host- bzw. Domainnamen Zertifikate ausstellen kann. Das konnte zur Folge haben, dass mehrere Zertifikate von verschiedenen CAs f\u00fcr ein und dieselbe Domain ausgestellt werden.<\/p>\n<p>Angreifer machen sich dies zunutze: Um einen Man-in-the-Middle-Angriff (<a href=\"https:\/\/de.wikipedia.org\/wiki\/Man-in-the-Middle-Angriff\" rel=\"noindex,nofollow noopener\" target=\"_blank\">MITM<\/a>) zu starten, lassen sich Angreifer ein g\u00fcltiges Zertifikat ausstellen, obwohl sie nicht Domain-Inhaber sind. Das erlaubt dem Angreifer, sich mit dem gef\u00e4lschten Zertifikat als Server auszugeben, der er nicht ist. Man spricht hierbei vom Identit\u00e4tsdiebstahl. So lassen sich auch verschl\u00fcsselte Verbindungen zwischen Server und Client \u00fcbernehmen.<\/p>\n<p>Ist nun ein Zertifikat eines Hosts bzw. einer Domain an eine vorher festgelegte Zertifizierungsstelle gebunden, f\u00e4llt bereits beim Validieren auf, dass das Zertifikat von einer fremden CA gezeichnet ist. Dann wird das Zertifikat als ung\u00fcltig angesehen.<\/p>\n<h3>Und wie funktioniert CAA?<\/h3>\n<p>Schon in der DNS legen Sie als Domaininhaber mithilfe des CAA-Records fest, welche Zertifizierungsstelle ein Zertifikat f\u00fcr Ihre Domain ausstellen darf. F\u00fcr diese Domain darf nun ausschlie\u00dflich diese CA Zertifikate ausstellen. Es kann nicht mehr zu f\u00e4lschlich ausgestellten Zertifikaten kommen.<\/p>\n<p>Wurde das Zertifikat durch die richtige CA ausgestellt, kann diese Zertifizierungsstelle auch nach der G\u00fcltigkeit des TLS-Zertifikats befragt werden. Versucht nun eine Gegenstelle, sich als korrekter Server auszuweisen und pr\u00e4sentiert daf\u00fcr ein Zertifikat, welches von einer anderen CA unterschrieben wurde, schl\u00e4gt der Client Alarm.<\/p>\n<p><a href=\"https:\/\/www.psw-group.de\/blog\/wp-content\/uploads\/2017\/09\/caa.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-4549\" src=\"https:\/\/www.psw-group.de\/blog\/wp-content\/uploads\/2017\/09\/caa-1024x501.png\" alt=\"Funktionsweise CAA \u2013 Certification Authority Authorization\" width=\"794\" height=\"389\" srcset=\"https:\/\/www.psw-group.de\/blog\/wp-content\/uploads\/2017\/09\/caa-1024x501.png 1024w, https:\/\/www.psw-group.de\/blog\/wp-content\/uploads\/2017\/09\/caa-300x147.png 300w, https:\/\/www.psw-group.de\/blog\/wp-content\/uploads\/2017\/09\/caa-768x376.png 768w, https:\/\/www.psw-group.de\/blog\/wp-content\/uploads\/2017\/09\/caa.png 1796w\" sizes=\"auto, (max-width: 794px) 100vw, 794px\" \/><\/a><\/p>\n<p>Diese neue Regelung wurde in den Baseline Requirements festgelegt und ist wirksam ab dem 08. September 2017. Hei\u00dft: Ab diesem Stichtag k\u00f6nnen SSL\/TLS-Zertifikate nur dann ausgestellt werden, wenn die CA als CAA in der DNS festgelegt wurde. Legen Sie kein CAA Record (= CAA-Eintrag) an, kann das Zertifikat von jeder CA ausgestellt werden. Ihrer eigenen Sicherheit zuliebe legen Sie in der DNS also ein CAA Record an.<\/p>\n<h3><\/h3>\n<h3>Der CAA-Eintrag<\/h3>\n<p>Ein CAA Record kann beispielsweise so aussehen:<\/p>\n<p>example.com. IN CAA 0 issue &#8222;Zertifizierungsstelle&#8220;<\/p>\n<ul>\n<li>flag: W\u00e4hlen Sie einen Wert zwischen 0 \u2013 255. Schauen Sie dazu in die <a href=\"https:\/\/tools.ietf.org\/html\/rfc6844#section-3\" rel=\"noindex,nofollow noopener\" target=\"_blank\">&#8222;critical flag&#8220; nach RFC 6844<\/a>. Hier wird der Schweregrad bestimmt, der bei Regelverst\u00f6\u00dfen angewandt wird; in aller Regel ist das &#8222;0&#8220;.<\/li>\n<li>tag: Ein ASCII-String, der die Eigenschaften darstellt:\n<ul>\n<li>issue: Die im &#8222;value&#8220; angegebene Zertifizierungsstelle wird zum Ausstellen der Zertifikate autorisiert.<\/li>\n<li>issuewild: Erlaubt das Ausstellen von Wildcard-Zertifikaten.<\/li>\n<li>iodef: Hier hinterlegen Sie die E-Mail-Adresse, mit der die CA korrespondiert. Wird derzeit nicht von allen CAs unterst\u00fctzt.<\/li>\n<\/ul>\n<\/li>\n<li>value: Ein Wert, der mit dem &#8222;tag&#8220; verkn\u00fcpft ist, beispielsweise eine URL oder eine E-Mail-Adresse.<\/li>\n<\/ul>\n<p>M\u00f6chten Sie eine zweite Zertifizierungsstelle erlauben, erstellen Sie einen weiteren DNS-Eintrag nach demselben Schema. Wichtig ist, dass Sie auch Subdomains (issuewild) explizit als eigene Eintr\u00e4ge notieren. Sonst werden sie nicht ber\u00fccksichtigt.<\/p>\n<p>F\u00fcr den CAA Eintrag k\u00f6nnen Sie sich auch Unterst\u00fctzung holen, beispielsweise mit dem <a href=\"https:\/\/sslmate.com\/caa\/\" rel=\"noindex,nofollow noopener\" target=\"_blank\">CAA-Generator von SSL Mate<\/a>.<\/p>\n<h3>CAA f\u00fcr h\u00f6here Sicherheit<\/h3>\n<p>Ab September 2017 k\u00f6nnen wir also davon ausgehen, dass dem Zertifikatemissbrauch ein weiterer Riegel vorgeschoben wird. CAA erh\u00f6ht die Sicherheit von SSL\/TLS-Zertifikaten in jedem Fall: Da Sie selbst eine oder mehrere CAs definieren und der Eintrag ab September gepr\u00fcft werden muss, sind mehrere Zertifikate f\u00fcr eine Domain kaum mehr m\u00f6glich. Dank Tools wie dem verlinkten Generator h\u00e4lt sich auch das Mehr an Arbeit f\u00fcr Sie als Domaininhaber in Grenzen. Haben Sie Fragen zum Thema, hilft selbstverst\u00e4ndlich <a href=\"https:\/\/www.psw-group.de\/kontakt\/\">unser Support<\/a> gerne weiter!<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fcaa-certification-authority-authorization%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fcaa-certification-authority-authorization%2F&text=CAA%20%E2%80%93%20Certification%20Authority%20Authorization\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fcaa-certification-authority-authorization%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fcaa-certification-authority-authorization%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Bei Certification Authority Authorization, kurz: CAA, handelt es sich um ein Verfahren, bei dem Sie als Domaininhaber im DNS festlegen, welche CA f\u00fcr Ihre Domain Zertifikate ausstellen darf und f\u00fcr das Validieren zust\u00e4ndig ist. Das im RFC 6844 dokumentierte Verfahren wird auch als CA-Pinning, Certificate Pinning oder SSL-Pinning bezeichnet. Dabei wird das SSL-\/TLS-Zertifikat nicht nur an einen festgelegten Host sondern auch an eine festgelegte CA (Zertifizierungsstelle) gebunden. Wozu ist CAA [&hellip;]<\/p>\n","protected":false},"author":64,"featured_media":4548,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[49],"class_list":["post-4541","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-ssl-zertifikate"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/4541","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/64"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=4541"}],"version-history":[{"count":17,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/4541\/revisions"}],"predecessor-version":[{"id":11717,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/4541\/revisions\/11717"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/4548"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=4541"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=4541"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=4541"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}