CAA Kaydı Sorgulama
Bu alan adına hangi sertifika sağlayıcılarının sertifika verebileceğini görün.
Çalıştırmak için yukarıya bir değer girin: CAA Kaydı Sorgulama
örn. example.com
Kısa cevap
CAA sorgulaması, bir alan adı için hangi sertifika sağlayıcılarının (CA) SSL/TLS sertifikası verebileceğini gösterir. Hiç CAA kaydı yoksa herhangi bir sağlayıcı sertifika verebilir; kayıt varsa yalnızca listelenen sağlayıcılar yetkilidir.
CAA (Certification Authority Authorization) kaydı, bir alan adına hangi sertifika sağlayıcılarının TLS/SSL sertifikası verebileceğini belirler. Bu sorgulama, DNS'te yayınlanmış CAA kayıtlarını okur ve izin verilen sağlayıcı adlarını, etiketleri ve politika bayraklarını gösterir. Hiç CAA kaydı yoksa, herkese açık her sağlayıcı bu ad için sertifika verebilir. Doğru kayıtları yayınlamak bu listeyi daraltır ve yetkisiz ya da yanlışlıkla yapılan sertifika üretimini engeller; bu da hatalı sertifika riskini azaltmanın basit ve düşük maliyetli bir yoludur.
Nasıl çalışır
Araç, alan adı için CAA türündeki kayıtları sorgular. Her kayıt üç bölümden oluşur: bir bayrak (genellikle 0, kritikse 128), bir etiket ve bir değer. Ana etiketler şunlardır: 'issue' (standart sertifika verebilecek sağlayıcı), 'issuewild' (joker/wildcard sertifika verebilecek sağlayıcı) ve 'iodef' (politika ihlallerinin bildirileceği e-posta ya da URL adresi). Sağlayıcılar sertifika üretmeden önce bu kayıtları kontrol etmek ve adları listede yoksa üretimi reddetmek zorundadır.
Sonuçları nasıl okursunuz
Her satırdaki etikete ve değere bakın. Değeri "letsencrypt.org" olan bir 'issue' kaydı, alan adına yalnızca Let's Encrypt'in sertifika verebileceği anlamına gelir; kullandığınız her sağlayıcı için ayrı bir 'issue' satırı ekleyin. issue ";" gibi boş bir değer tüm sertifika üretimini yasaklar. 'issuewild' yalnızca wildcard adlar için 'issue' kaydını geçersiz kılar. Bayrak 128 (kritik) ise ve sağlayıcı etiketi anlamıyorsa üretimi reddetmelidir. Hiç satır olmaması ise hiçbir kısıtlama bulunmadığı anlamına gelir.
Sık karşılaşılan sorunlar ve çözümleri
En sık görülen sorun, sağlayıcınız listede olmadığı için sertifika talebinin başarısız olmasıdır. Sağlayıcının tam ana bilgisayar adıyla bir 'issue' kaydı ekleyin (örneğin "pki.goog" ya da "sectigo.com") ve TTL süresinin dolmasını bekleyin. CAA önce sorgulanan adda kontrol edilir, sonra ağaçta yukarı doğru yürütülür; bu nedenle apex üzerindeki bir kayıt, daha yakın bir kayıt geçersiz kılmadıkça alt alan adlarını da kapsar. CAA'nın yalnızca üretimi denetlediğini, doğrulamayı veya mevcut sertifikaları etkilemediğini unutmayın.
Sıkça sorulan sorular
- SSL sertifikası almak için CAA kaydına ihtiyacım var mı?
- Hayır. CAA kaydı olmadan, herkese açık her sağlayıcı alan adınıza sertifika verebilir; yani sertifikalar yine çalışır. CAA eklemek bir sıkılaştırma adımıdır: sertifika üretimini güvendiğiniz sağlayıcılarla sınırlar. Eğer eklerseniz, gerçekten kullandığınız her sağlayıcının listede olduğundan emin olun; aksi halde talepleri reddedilir.
- CAA doğru görünmesine rağmen sağlayıcım neden talebi reddediyor?
- Değerin, sağlayıcının markası değil belgelenmiş CAA tanımlayıcısı olduğundan emin olun. Let's Encrypt "letsencrypt.org", Google "pki.goog", Sectigo ise "sectigo.com" kullanır. Wildcard sertifikalar bir 'issuewild' kaydı ya da wildcard'ı da kapsayan bir 'issue' kaydı gerektirir. Ayrıca kaydın doğru seviyede olduğunu ve eski önbellek değerlerinin süresinin dolduğunu kontrol edin.
- CAA, kurulu olan mevcut sertifikalarımı etkiler mi?
- Hayır. CAA yalnızca bir sağlayıcı yeni sertifika ürettiği anda uygulanır. Mevcut sertifikalar, CAA kayıtlarınızdan bağımsız olarak süreleri dolana kadar çalışmaya devam eder. CAA'yı değiştirmek herhangi bir sertifikayı iptal etmez. Yalnızca alan adı için üretilecek bir sonraki sertifikanın (yenilemeler dahil) kimin tarafından verilebileceğini belirler.