Certificate policy

CAA

CAA permite unui domeniu sa declare ce autoritati de certificare au voie sa emita certificate TLS pentru el.

CAA nu protejeaza direct SMTP, dar ajuta la controlul certificatelor folosite de web, MTA-STS si serverele MX.

Ce este CAA

CAA inseamna Certification Authority Authorization. Este un record DNS prin care proprietarul domeniului indica ce autoritati de certificare pot emite certificate pentru domeniu. Inainte sa emita un certificat, o CA trebuie sa verifice CAA. Daca domeniul permite doar letsencrypt.org, alta CA nu ar trebui sa emita certificat pentru acel domeniu.

CAA este util pentru reducerea riscului de emitere gresita sau abuziva a certificatelor. Nu inlocuieste monitorizarea certificatelor si nu garanteaza ca un certificat nu poate fi emis niciodata gresit, dar ofera o restrictie standardizata pe care CA-urile trebuie sa o respecte.

Recorduri issue si issuewild

Tagul issue autorizeaza emiterea certificatelor normale. Tagul issuewild controleaza certificatele wildcard. Daca folosesti wildcard-uri, trebuie sa te gandesti explicit la issuewild. Daca nu vrei wildcard, poti publica issuewild ";".

example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild "letsencrypt.org"

Daca folosesti mai multe CA-uri, publici mai multe recorduri CAA. De exemplu, poti permite Let's Encrypt pentru automatizari si DigiCert pentru certificate enterprise. Important este ca lista sa reflecte realitatea operationala. O lista prea stricta poate bloca reinnoirea certificatelor daca providerul tau foloseste alta CA.

iodef este optional

Tagul iodef indica unde pot fi trimise rapoarte despre cereri de certificat neautorizate. Este optional. Lipsa lui nu slabeste restrictia CAA si nu trebuie tratata ca WARN. In Mailcheck, lipsa iodef este INFO: informatie utila, dar nu problema.

example.com. CAA 0 iodef "mailto:security@example.com"

De ce conteaza pentru email

CAA conteaza indirect pentru email. MTA-STS foloseste HTTPS pe mta-sts.domeniu, iar serverele MX folosesc certificate TLS pe SMTP STARTTLS. Daca domeniul tau are o politica CAA corecta, controlezi mai bine cine poate emite certificate pentru hosturile folosite de infrastructura ta. Pentru DANE, CAA nu este mecanismul principal, pentru ca DANE se bazeaza pe TLSA si DNSSEC, dar certificatele raman parte din lantul operational.

Cum interpretezi statusul

Ce verifica Mailcheck

Mailcheck cauta recordurile CAA ale domeniului, interpreteaza issue, issuewild si iodef, si diferentiaza intre lipsa optionala si eroare. Daca CAA lipseste, rezultatul nu trebuie sa fie rosu; daca exista dar este gresit, atunci poate deveni FAIL.

Surse oficiale