SSL-certifikaternes maksimale levetid reduceres til 200 dage fra marts 2026. Læs mere →
DNS Normal ~4 min. læsetid

CAA-record opsætning

Styr hvilke Certificate Authorities der må udstede certifikater til dit domæne med DNS CAA-records. Inkluderer eksempler for populære DNS-udbydere.

CAA-record opsætning

Hvad er en CAA-record?

En CAA-record (Certificate Authority Authorization, RFC 8659) er en DNS-record der angiver hvilke Certificate Authorities (CA) der har tilladelse til at udstede SSL-certifikater for dit domæne.

Alle offentlige CA'er er forpligtet til at tjekke CAA-records inden udstedelse. Hvis en CA ikke er angivet i din CAA-record, skal de afvise certifikatanmodningen.

CAA-records er valgfrie. Uden CAA-records kan enhver CA udstede certifikater til dit domæne.

Kontroller eksisterende certifikater

Inden du opsætter CAA-records, bør du kontrollere hvilke CA'er der allerede har udstedt certifikater til dit domæne. Tjenester som Cloudflare, hosting-udbydere eller CDN-services kan bruge egne certifikater (typisk Let's Encrypt).

Brug crt.sh til at søge i Certificate Transparency loggen:

https://crt.sh/?q=%25.dit-domaene.dk

% fungerer som wildcard. Søgningen viser alle offentligt udstedte certifikater for domænet og dets subdomæner, med udsteder, udstedelsesdato og udløbsdato.

Identificer alle unikke CA'er i resultatet, og sørg for at de alle er inkluderet i dine CAA-records.

CAA tags

Der er 3 tags til CAA-records. Du opretter en separat DNS-record for hvert tag:

TagFormålEksempel
issue Tillader en CA at udstede standard-certifikater (single domain, SAN). Giver også tilladelse til wildcard, medmindre en issuewild-record eksisterer. 0 issue "digicert.com"
issuewild Tillader en CA at udstede wildcard-certifikater. De fleste wildcard-certifikater indeholder også et specifikt domænenavn, så du har typisk brug for både issue og issuewild. 0 issuewild "digicert.com"
iodef Angiver en URL eller e-mail hvor CA'er kan rapportere forsøg på udstedelse der overtræder din CAA-politik. 0 iodef "mailto:ssl@eksempel.dk"

For at blokere alle CA'er fra at udstede en bestemt type certifikat, brug et semikolon som værdi:

eksempel.dk  CAA  0 issuewild ";"

FairSSL CA tag-værdier

Nedenstående er de CA tag-værdier du skal bruge for at tillade udstedelse af FairSSL-certifikater:

Tag-værdiBrands
digicert.comDigiCert, GeoTrust, Thawte, RapidSSL
globalsign.comGlobalSign, AlphaSSL
sectigo.comSectigo (tidl. Comodo)
letsencrypt.orgLet's Encrypt

Eksempler

Tillad alle FairSSL CA'er

Giver GlobalSign, DigiCert og Sectigo tilladelse til at udstede standard- og wildcard-certifikater. Alle andre CA'er blokeres.

fairssl.dk  CAA  0 issue "globalsign.com"
fairssl.dk  CAA  0 issue "digicert.com"
fairssl.dk  CAA  0 issue "sectigo.com"
fairssl.dk  CAA  0 iodef "mailto:ssl@fairssl.dk"

Tillad specifikke navne, men ikke wildcard

Giver Sectigo tilladelse til standard-certifikater, men blokerer wildcard for subdomænet:

vpn.fairssl.dk  CAA  0 issue "sectigo.com"
vpn.fairssl.dk  CAA  0 issuewild ";"

Tillad DigiCert med wildcard og Let's Encrypt uden

Let's Encrypt kan udstede standard-certifikater, men kun DigiCert kan udstede wildcard:

fairssl.dk  CAA  0 issue "letsencrypt.org"
fairssl.dk  CAA  0 issue "digicert.com"
fairssl.dk  CAA  0 issuewild "digicert.com"

Opsætning hos DNS-udbydere

one.com

  1. Log ind på one.com kontrolpanelet.
  2. Gå til DNS-indstillinger under dit domæne.
  3. Klik Tilføj record og vælg typen CAA.
  4. Udfyld felterne:
    • Hostnavn: Dit domæne (f.eks. fairssl.dk) eller lad feltet stå tomt for rod-domænet.
    • Flag: 0
    • Tag: issue, issuewild eller iodef
    • Værdi: CA'ens adresse (f.eks. digicert.com)
  5. Klik Gem. Opret en record for hver CA/tag-kombination.

Google Cloud DNS / AWS Route 53

I cloud DNS-tjenester ser opsætningen typisk således ud:

fairssl.dk  CAA  0 issue "digicert.com"
fairssl.dk  CAA  0 issue "globalsign.com"
fairssl.dk  CAA  0 issue "sectigo.com"
fairssl.dk  CAA  0 issuewild ";"
fairssl.dk  CAA  0 iodef "mailto:ssl@fairssl.dk"

BIND DNS (version 9.9.6+)

I BIND zonefilformat:

fairssl.dk.  IN  CAA  0 issue "digicert.com"
fairssl.dk.  IN  CAA  0 issue "globalsign.com"
fairssl.dk.  IN  CAA  0 issue "sectigo.com"
fairssl.dk.  IN  CAA  0 issuewild ";"
fairssl.dk.  IN  CAA  0 iodef "mailto:ssl@fairssl.dk"

Verificer din opsætning

Efter oprettelse af CAA-records, verificer at de er korrekte:

dig CAA dit-domaene.dk

Eller brug et online-værktøj som dnschecker.org til at kontrollere DNS-propagering.

Vigtige bemærkninger

  • CAA-records nedarves til subdomæner. En CAA-record på fairssl.dk gælder også for www.fairssl.dk, medmindre subdomænet har sin egen CAA-record.
  • Ændringer i DNS kan tage op til 24 timer at propagere (afhænger af TTL). Brug en lav TTL (f.eks. 3600 sekunder) under opsætning.
  • Husk at inkludere Let's Encrypt (letsencrypt.org) hvis du bruger tjenester der automatisk udsteder certifikater (Cloudflare, Vercel, Netlify, etc.).
  • Test certifikatudstedelse efter CAA-ændringer for at sikre at din opsætning ikke blokerer legitime certifikater.

Styrk din TLS-sikkerhed

Brug Mozilla SSL Configuration Generator til at generere en sikker TLS-konfiguration med moderne cipher suites og protokolindstillinger.

Mozilla SSL Configuration Generator guide

Klar til at oprette en gratis konto?

Opret en gratis konto og udsted dit første certifikat på under 10 minutter.