Herramienta DNS

Comprobar CAA - Autoridades de Certificación

Comprueba registros CAA globalmente para saber qué autoridades pueden emitir certificados TLS y detectar políticas antiguas antes de renovar.

Tipo de registro

Qué muestra esta comprobación

Los CAA permiten restringir qué autoridades de certificación pueden emitir certificados para un dominio.

Comparar CAA ayuda a verificar cambios de política antes de solicitar o renovar certificados.

Cuándo usarla

  • Migraciones de autoridad certificadora
  • Restringir emisión de certificados
  • Diagnosticar pedidos TLS fallidos
  • Comprobar política wildcard

Ejemplos de uso

  • Confirmar que Let's Encrypt, DigiCert u otra CA está autorizada antes de emitir un certificado.
  • Detectar una política CAA antigua que bloquea renovaciones TLS.
  • Revisar diferencias entre issue e issuewild para certificados wildcard.

Cómo interpretar el resultado

  • La etiqueta issue aplica a certificados normales e issuewild a wildcard.
  • Las autoridades suben por la jerarquía DNS si el hostname exacto no publica CAA.
  • Una política CAA incorrecta o antigua puede bloquear una emisión legítima.

Ejemplos con dig

Estos comandos sirven para comparar la consulta de DNSRadar con una comprobación desde terminal o documentar una incidencia para tu proveedor DNS.

Terminal
dig example.com CAA +short
dig @1.1.1.1 example.com CAA
dig subdomain.example.com CAA +noall +answer

Preguntas

CAA es obligatorio para HTTPS?

No. Es un control opcional que restringe emisión cuando existe.

Puede afectar un CAA del dominio padre?

Sí. Las autoridades consultan etiquetas superiores si el subdominio no publica CAA propio.

Herramientas DNS relacionadas