CAA

sigla

redessegurança

Significa: Certification Authority Authorization record

Um registro DNS que declara quais autoridades certificadoras podem emitir para um domínio.

Um registro de Autorização de Autoridade Certificadora (do inglês Certification Authority Authorization, RFC 8659) permite que o dono de um domínio restrinja quais ACs têm permissão para emitir certificados para o domínio, uma verificação que as ACs devem respeitar antes da emissão.

Um registro CAA declara quais autoridades certificadoras podem emitir para um domínio. Ele não impede que uma autoridade comprometida ou coagida emita assim mesmo; obriga uma autoridade em conformidade a verificar e recusar, e faz de uma emissão não autorizada uma violação documentada, e não uma ambiguidade.

Seu valor, portanto, é preventivo na camada de política, e não na criptográfica, o que vale dizer com clareza porque é fácil superestimá-lo. Ele forma par com a transparência de certificados, em que o CAA reduz a chance de uma emissão indevida e os registros de transparência tornam uma detectável depois. Publicá-lo custa um único registro DNS, e o erro comum é esquecê-lo ao acrescentar um provedor novo, o que produz uma falha de emissão que parece problema da autoridade certificadora.

Também conhecido como: caa, CAA record

Fontes

Todos os verbetes do glossário