SSL-certifikat får vara giltiga i högst 199 dagar. Senast 2027-03-15 blir gränsen 99 dagar, för DigiCert-certifikat redan från 2027-02-24. Läs mer →
Svensk support på svenska, vardagar 10:00-16:00 +46 10 101 03 34 info@fairssl.se
DNS Normal ~4 min. lästid

Konfigurera CAA-poster

Styr vilka certifikatutfärdare (CA) som får utfärda certifikat för din domän med CAA-poster i DNS. Innehåller exempel för vanliga DNS-leverantörer.

Konfigurera CAA-poster

Vad är en CAA-post?

En CAA-post (Certificate Authority Authorization, RFC 8659) är en DNS-post som anger vilka certifikatutfärdare (CA) som får utfärda SSL-certifikat för din domän.

Alla publika CA:er måste kontrollera CAA-posterna innan de utfärdar ett certifikat. Om en CA inte finns med i dina CAA-poster måste den avvisa certifikatbegäran.

CAA-poster är frivilliga. Utan CAA-poster kan vilken CA som helst utfärda certifikat för din domän.

Kontrollera befintliga certifikat

Innan du skapar CAA-poster bör du kontrollera vilka CA:er som redan har utfärdat certifikat för din domän. Cloudflare, webbhotell och CDN-tjänster kan använda egna certifikat (oftast från Let's Encrypt).

Använd crt.sh för att söka i Certificate Transparency-loggen:

https://crt.sh/?q=%25.dit-domaene.dk

% fungerar som wildcard. Sökningen visar alla offentligt utfärdade certifikat för domänen och dess subdomäner, med utfärdare, utfärdandedatum och utgångsdatum.

Notera varje CA i resultatet och se till att alla finns med i dina CAA-poster.

CAA-taggar

Det finns tre taggar för CAA-poster. Du skapar en separat DNS-post för varje tagg:

TaggSyfteExempel
issue Tillåter en CA att utfärda vanliga certifikat (för en domän eller med SAN). Gäller även wildcard, om det inte finns någon issuewild-post. 0 issue "digicert.com"
issuewild Tillåter en CA att utfärda wildcard-certifikat. De flesta wildcard-certifikat innehåller även ett specifikt domännamn, så du behöver oftast både issue och issuewild. 0 issuewild "digicert.com"
iodef Anger en URL eller e-postadress där CA:er kan rapportera försök till utfärdande som bryter mot din CAA-policy. 0 iodef "mailto:ssl@eksempel.dk"

Om du vill blockera alla CA:er från att utfärda en viss typ av certifikat anger du ett semikolon som värde:

eksempel.dk  CAA  0 issuewild ";"

Taggvärden för FairSSL:s certifikatutfärdare

Använd de här taggvärdena för att tillåta utfärdande av FairSSL-certifikat:

TaggvärdeVarumärken
digicert.comDigiCert, GeoTrust, Thawte, RapidSSL
globalsign.comGlobalSign, AlphaSSL
sectigo.comSectigo (tidigare Comodo)
letsencrypt.orgLet's Encrypt

Exempel

Tillåt alla FairSSL-certifikatutfärdare

GlobalSign, DigiCert och Sectigo får utfärda vanliga certifikat och wildcardcertifikat. Alla andra CA:er blockeras.

fairssl.dk  CAA  0 issue "globalsign.com"
fairssl.dk  CAA  0 issue "digicert.com"
fairssl.dk  CAA  0 issue "sectigo.com"
fairssl.dk  CAA  0 iodef "mailto:ssl@fairssl.dk"

Tillåt specifika namn men inte wildcard

Sectigo får utfärda vanliga certifikat, men wildcard blockeras för subdomänen:

vpn.fairssl.dk  CAA  0 issue "sectigo.com"
vpn.fairssl.dk  CAA  0 issuewild ";"

Tillåt DigiCert med wildcard och Let's Encrypt utan

Let's Encrypt får utfärda vanliga certifikat, men bara DigiCert får utfärda wildcard:

fairssl.dk  CAA  0 issue "letsencrypt.org"
fairssl.dk  CAA  0 issue "digicert.com"
fairssl.dk  CAA  0 issuewild "digicert.com"

Konfiguration hos DNS-leverantörer

one.com

  1. Logga in på kontrollpanelen hos one.com.
  2. Gå till DNS-inställningar under din domän.
  3. Klicka på Lägg till post och välj typen CAA.
  4. Fyll i fälten:
    • Värdnamn: Din domän (t.ex. fairssl.dk) eller lämna fältet tomt för huvuddomänen.
    • Flagga: 0
    • Tagg: issue, issuewild eller iodef
    • Värde: CA-adressen (t.ex. digicert.com)
  5. Klicka på Spara. Skapa en post för varje kombination av CA och tagg.

Google Cloud DNS / AWS Route 53

I molnbaserade DNS-tjänster ser konfigurationen vanligtvis ut så här:

fairssl.dk  CAA  0 issue "digicert.com"
fairssl.dk  CAA  0 issue "globalsign.com"
fairssl.dk  CAA  0 issue "sectigo.com"
fairssl.dk  CAA  0 issuewild ";"
fairssl.dk  CAA  0 iodef "mailto:ssl@fairssl.dk"

BIND DNS (version 9.9.6+)

I BINDs zonfilsformat:

fairssl.dk.  IN  CAA  0 issue "digicert.com"
fairssl.dk.  IN  CAA  0 issue "globalsign.com"
fairssl.dk.  IN  CAA  0 issue "sectigo.com"
fairssl.dk.  IN  CAA  0 issuewild ";"
fairssl.dk.  IN  CAA  0 iodef "mailto:ssl@fairssl.dk"

Verifiera din konfiguration

När du har skapat CAA-posterna kontrollerar du att de är korrekta:

dig CAA dit-domaene.dk

Eller använd ett onlineverktyg som dnschecker.org för att kontrollera DNS-spridningen.

Bra att veta

  • CAA-poster ärvs av subdomäner. En CAA-post på fairssl.dk gäller även för www.fairssl.dk, om inte subdomänen har en egen CAA-post.
  • Ändringar i DNS kan ta upp till 24 timmar att spridas (beroende på TTL). Använd ett lågt TTL-värde (t.ex. 3600 sekunder) under konfigurationen.
  • Ta med Let's Encrypt (letsencrypt.org) om du använder tjänster som automatiskt utfärdar certifikat (Cloudflare, Vercel, Netlify m.fl.).
  • Testa att certifikat kan utfärdas efter ändringar i CAA-posterna, så att konfigurationen inte blockerar certifikat du behöver.

Förbättra din TLS-säkerhet

Använd Mozilla SSL Configuration Generator för att generera en säker TLS-konfiguration med moderna chiffersviter och protokollinställningar.

Guide till Mozilla SSL Configuration Generator

Redo att skapa ett gratis konto?

Skapa ett gratis konto och beställ ditt första certifikat. Ett DV-certifikat utfärdas på under 2 minuter.