Defaults.Exposed

Defaults.ExposedBehebungen › CAA-Einträge

So beheben Sie CAA-Einträge

Ein CAA-Eintrag ist eine kurze Anweisung in Ihren Domain-Einstellungen, die benennt, welche Zertifikatsfirmen das 'Schloss'-Sicherheitszertifikat für Ihre Website ausstellen dürfen. Ist er eingeschaltet, kann keine andere Firma still ein gültiges Zertifikat in Ihrem Namen erstellen.

Das Wichtigste für Ihr Unternehmen: Ohne einen CAA-Eintrag kann nahezu jede der weltweit hunderten Zertifikatsfirmen ein echtes, voll vertrauenswürdiges Schloss-Zertifikat für Ihre Domain ausstellen — und einem Betrüger erlauben, einen makellosen, voll 'sicher' wirkenden Klon Ihrer Seite aufzustellen, um die Logins und Kartendaten Ihrer Kunden abzugreifen, ohne dass am Bildschirm etwas davor warnt.

Was Sie das kosten kann

Warum es wichtig ist. Im Moment steht die Tür weit offen: jede Zertifikatsfirma der Welt kann für eine Seite bürgen, die vorgibt, Ihre zu sein, egal ob Sie je mit ihr zu tun hatten oder nicht. Ein CAA-Eintrag verriegelt diese Tür, sodass nur der von Ihnen gewählte Anbieter Zertifikate ausstellen kann — es ist die einfachste, günstigste Verteidigung gegen jemanden, der Ihr Unternehmen online imitiert.

CAA-Einträge, in einfachen Worten

Jede sichere Website hat ein Zertifikat — das, was hinter dem Schloss im Browser und dem “https” vor Ihrer Adresse steht. Diese Zertifikate werden von Spezialfirmen ausgegeben, den Zertifizierungsstellen (Certificate Authorities, CAs): Namen wie Let’s Encrypt, DigiCert, Sectigo, Google Trust Services. Sieht Ihr Browser ein gültiges Zertifikat, zeigt er das Schloss und sagt Ihrem Kunden, dass die Verbindung echt und sicher ist.

Hier der Teil, der den meisten Inhabern nie gesagt wurde: standardmäßig dürfen hunderte dieser Zertifizierungsstellen weltweit jeweils ein Zertifikat für Ihre Domain ausstellen — ob Sie je von ihnen gehört haben oder nicht. Ein CAA-Eintrag (Certification Authority Authorization) ist ein einzeiliger Vermerk, den Sie zu den DNS-Einstellungen Ihrer Domain hinzufügen und der im Grunde sagt: “nur diese Anbieter dürfen Zertifikate für mich ausstellen.” Jede seriöse Zertifizierungsstelle ist durch die Branchenregeln verpflichtet, diesen Vermerk vor der Ausstellung zu prüfen — und abzulehnen, wenn sie nicht auf Ihrer Liste steht.

Es ist der Unterschied zwischen einer unverschlossenen Haustür, durch die jeder gehen kann, und einer, zu der nur die von Ihnen gewählten Personen einen Schlüssel haben. Und das Hinzufügen kostet nichts.

Was Sie das kosten kann

Das Risiko, das ein CAA-Eintrag abschneidet, ist überzeugende Imitation. Kann ein Betrüger ein echtes Zertifikat für eine Kopie Ihrer Seite erhalten, verschwinden die üblichen Warnzeichen — kein gebrochenes Schloss, kein “nicht sicher”-Banner, kein Zertifikatsfehler. Alles sieht richtig aus, was es genau so gefährlich macht.

Keines davon erfordert einen ausgefeilten Angriff auf Ihre Server. Sie nutzen aus, dass das weitere Zertifikatssystem ohne CAA-Eintrag schlicht zu vertrauensselig in Ihrem Namen ist.

Was es tatsächlich ist, und wie “gut” aussieht

Ein CAA-Eintrag lebt im DNS Ihrer Domain — denselben Einstellungen, die Ihre Domain auf Ihre Website und E-Mail verweisen. Jeder Eintrag hat drei Teile: ein Flag, einen Tag und einen Wert. Die wichtigen Tags sind:

Wie “gut” aussieht: mindestens ein issue- (oder issuewild-) Eintrag ist vorhanden, der den/die tatsächlich genutzten Anbieter benennt, mit Wildcards entweder auf einen benannten Anbieter beschränkt oder blockiert. Das ist die Messlatte dieser Prüfung — sie schlägt die CAA-Einträge Ihrer Domain über mehrere unabhängige Resolver nach und besteht, wenn sie eine echte issue- oder issuewild-Richtlinie findet. Eine Domain ganz ohne CAA-Einträge wird als die offene Tür behandelt, die sie ist.

Beeinflusst das meine Note? Ja. Ein fehlender CAA-Eintrag ist ein bewerteter Punkt und mit mittlerer Schwere markiert — eine echte Lücke, nicht nur ein Nice-to-have, weil er einen echten Imitationsweg offenlässt. Den Eintrag hinzuzufügen schließt die Lücke und beseitigt den Befund.

So beheben Sie es (kostenlos, ~5 Minuten)

Geben Sie diesen Abschnitt an die Person weiter, die Ihre Domain oder Website verwaltet — die Behebung ist kostenlos. Es ist eine kleine DNS-Änderung, kein Neuaufbau. Wir berechnen nur etwas, wenn Sie später möchten, dass wir überwachen, dass der Eintrag bestehen bleibt; ihn hinzuzufügen kostet nichts.

Schritt 1 — Herausfinden, welche Zertifizierungsstelle Sie tatsächlich nutzen. Das ist der eine Schritt, den es lohnt richtig zu machen, denn den falschen Anbieter aufzulisten kann Ihre nächste Erneuerung blockieren. Gängige Fälle:

Sind Sie unsicher, sehen Sie sich Ihr aktuelles Zertifikat im Browser an (Klick aufs Schloss → Zertifikatsdetails → “Ausgestellt von”), um zu sehen, wer es ausgestellt hat.

Schritt 2 — Bei Ihrem DNS-Anbieter anmelden. Das ist dort, wo die Einträge Ihrer Domain liegen — meist Ihr Registrar, Ihr Webhost oder Cloudflare. Finden Sie den Bereich der DNS-Einträge und wählen Sie, einen neuen Eintrag vom Typ CAA hinzuzufügen (manche Oberflächen bezeichnen ihn als Typ 257).

Schritt 3 — Einen issue-Eintrag für jeden genutzten Anbieter hinzufügen. Für Let’s Encrypt zum Beispiel:

example.com.   CAA   0 issue "letsencrypt.org"

Fügen Sie eine issue-Zeile pro legitimem Anbieter hinzu. Die meisten DNS-Dashboards geben Ihnen getrennte Felder für das Flag (0), den Tag (issue) und den Wert (die Domain der CA), sodass Sie nicht die ganze Zeile von Hand tippen.

Schritt 4 — Wildcard-Zertifikate steuern. Nutzen Sie keine Wildcards, blockieren Sie sie ganz, damit niemand still eines erhält:

example.com.   CAA   0 issuewild ";"

Nutzen Sie doch Wildcards, benennen Sie stattdessen den Anbieter: 0 issuewild "letsencrypt.org".

Schritt 5 — (Empfohlen) Eine Benachrichtigungsadresse hinzufügen. Damit Sie erfahren, wann immer eine CA einen Versuch ablehnt — Ihre Frühwarnung, dass jemand es versucht hat:

example.com.   CAA   0 iodef "mailto:[email protected]"

Schritt 6 — Speichern und prüfen. Führen Sie dig CAA example.com aus (oder nutzen Sie ein beliebiges Online-DNS-Nachschlagewerkzeug) und bestätigen Sie, dass Ihre Einträge erscheinen. Änderungen können von wenigen Minuten bis zu einigen Stunden brauchen, um sich im Internet zu verbreiten. Ihr bestehendes Zertifikat und alle Erneuerungen funktionieren durchgehend weiter — CAA regelt nur die neue Ausstellung.

Plattform-Kurzhinweise: Bei Cloudflare DNS → Records → Add record → Typ CAA. Bei Google Workspace verwalten Sie DNS bei Ihrem Registrar (oder Cloud DNS, falls Sie es nutzen) — fügen Sie die CAA-Einträge dort mit pki.goog hinzu. Bei Microsoft 365 wird CAA nicht im M365-Admin-Center gesetzt; fügen Sie es dort hinzu, wo das DNS Ihrer Domain gehostet wird, und listen Sie Ihre verwaltete-Zertifikat-CA auf (häufig DigiCert). Bei gängigen Hosts (GoDaddy, Namecheap usw.) liegt es im selben DNS-Panel, in dem Ihre A- und MX-Einträge wohnen.

Häufige Fehler

Die technische Ebene (geben Sie das Ihrer IT-Kraft)

CAA ist in RFC 8659 definiert und wird unter den CA/Browser Forum Baseline Requirements durchgesetzt — jede öffentlich vertrauenswürdige CA ist verpflichtet, CAA zum Ausstellungszeitpunkt zu prüfen. Einträge haben die Form <flags> <tag> <value>, mit den Tags issue, issuewild und iodef. Eine nicht-leere issue- oder issuewild-Richtlinie erfüllt diese Prüfung; die alleinige Präsenz von iodef tut es nicht (das ist Berichterstattung, keine Autorisierung).

Eine solide Grundlinie am Apex:

example.com.   CAA   0 issue "letsencrypt.org"
example.com.   CAA   0 issuewild ";"
example.com.   CAA   0 iodef "mailto:[email protected]"

Hinweise für die Umsetzende:

Richten Sie es bei Ihrem Anbieter ein

Schritt für Schritt für gängige Anbieter:

FAQ

Ich bin nicht technisch — kann ich das selbst erledigen?

Sie müssen das Detail nicht verstehen, aber die Behebung ist eine kleine Änderung in den DNS-Einstellungen Ihrer Domain, daher reicht man sie am besten an die Person weiter, die Ihre Website oder Domain verwaltet. Schicken Sie ihr den Abschnitt 'So beheben Sie es' unten — es ist eine Fünf-Minuten-Änderung ohne Kosten. Wir berechnen nur etwas, wenn Sie später möchten, dass wir überwachen, dass der Eintrag bestehen bleibt; die Behebung selbst ist stets kostenlos.

Zerbricht das Hinzufügen meine Website oder mein Zertifikat?

Nein — solange Sie den Zertifikatsanbieter auflisten, den Sie tatsächlich nutzen, funktioniert alles genau wie zuvor. Ein CAA-Eintrag berührt oder ersetzt Ihr bestehendes Zertifikat nicht; er regelt nur, wer neue erstellen darf. Ärger gibt es einzig, wenn Sie Ihren echten Anbieter von der Liste weglassen, was Ihre nächste automatische Erneuerung blockieren kann — die Schritte unten sind eigens darauf ausgelegt, das zu vermeiden.

Wenn Zertifikate heutzutage automatisch ausgestellt werden, warum brauche ich das noch?

Automatische Zertifikate sind gut und bequem — das Problem ist, dass das System standardmäßig für jeden offen ist, auch für jemanden, der vorgibt, Sie zu sein. Ein CAA-Eintrag benennt schlicht, wer erlaubt ist, und macht aus einer offenen Tür eine mit Ihrem eigenen Schloss. Er arbeitet mit der automatischen Ausstellung zusammen, nicht gegen sie.

Beeinflusst das mein Google-Ranking oder meine Note in diesem Bericht?

Es beeinflusst Ihre Sicherheitsnote hier — ein fehlender CAA-Eintrag ist ein bewerteter Punkt, als mittelschwere Lücke markiert, weil er einen echten Imitationsweg offenlässt. Es ist kein direkter Google-Ranking-Faktor, aber die Imitation und das Phishing, die er verhindert, sind genau die Art Vorfälle, die Vertrauen und Verkehr schädigen. So oder so ist es ein schneller, kostenloser Gewinn.

Was unterscheidet 'issue' von 'issuewild'?

Ein 'issue'-Eintrag steuert normale Zertifikate für Ihre Domain und ihre Subdomains. Ein 'issuewild'-Eintrag steuert Wildcard-Zertifikate — das eine Zertifikat, das jede mögliche Subdomain auf einmal abdeckt (wie *.example.com). Wildcards sind mächtiger und daher in falschen Händen riskanter, also ist es gute Praxis, sie getrennt zu steuern: nutzen Sie keine Wildcards, blockieren Sie sie ganz.

Wir nutzen Cloudflare / Google Workspace / Microsoft 365 — deckt das es nicht schon ab?

Nicht automatisch. Diese Plattformen verwalten Ihre Zertifikate für Sie, aber sofern Sie nicht ausdrücklich CAA-Einträge hinzugefügt haben, sagt Ihre Domain der Welt weiterhin 'jede Stelle darf ausstellen'. Die gute Nachricht: die Behebung ist auf allen dieselbe einfache DNS-Änderung, und wo Cloudflare oder Ihr Host Ihr Zertifikat ausstellt, listen Sie schlicht diesen Anbieter auf. Die Plattform-Hinweise im Behebungsabschnitt unten decken die gängigen Fälle ab.