CAA-Eintrag-Prüfer
Dieses Tool benötigt Netzwerkzugriff: Nur öffentliche Informationen wie die Domain werden an unseren Server gesendet. Es wird niemals ein privater Schlüssel oder CSR hochgeladen.
CAA-Einträge können nicht autorisierte CAs daran hindern, Zertifikate für Ihre Domain auszustellen.
Über CAA-Eintrag-Prüfer
Der CAA-Eintrag-Checker von CSR.plus fragt die DNS-CAA-Einträge einer Domain ab und zeigt, welche Zertifizierungsstellen (CAs) für sie Zertifikate ausstellen dürfen. Geben Sie einen Hostnamen ein, um die Ausstellerliste und Flags zu sehen und zu bestätigen, dass nur die von Ihnen vertrauten CAs autorisiert sind.
Ein CAA-Eintrag ist eine einfache, wirkungsvolle Kontrolle: Er teilt jeder CA mit, welche Aussteller Ihre Domain zertifizieren dürfen, und wird vor der Ausstellung von den Zertifizierungsstellen geprüft. Administratoren nutzen diese Online-CAA-Abfrage, um zu prüfen, ob eine Richtlinie korrekt veröffentlicht wurde, um Dritte zu auditieren, die für ihre Domains ausstellen könnten, und um ihre Zertifikatslage abzusichern.
Warum verwenden
- Prüfen Sie, welche CAs für Ihre Domain Zertifikate ausstellen dürfen
- Bestätigen Sie, dass eine veröffentlichte CAA-Richtlinie korrekt und vollständig ist
- Auditieren Sie Dritte, die für Ihre Domains ausstellen könnten
- Sofortige DNS-Abfrage — kein Konto oder Konfiguration erforderlich
So verwenden
- Geben Sie die abzufragende Domain ein (z. B. example.com).
- Das Tool führt eine DNS-Abfrage der CAA-Einträge durch.
- Prüfen Sie die aufgeführten Aussteller und Flags (issue, issuewild, iodef).
- Bestätigen Sie, dass nur vertrauenswürdige CAs autorisiert sind — ergänzen Sie fehlende Einträge bei Bedarf.
Häufig gestellte Fragen
▸Was ist ein CAA-Eintrag?
Ein DNS-Eintrag, der festlegt, welche CAs für eine Domain Zertifikate ausstellen dürfen.
▸Wenn kein CAA-Eintrag existiert, wer darf ausstellen?
Jede öffentlich vertrauenswürdige CA, denn das Fehlen von CAA bedeutet, dass keine Einschränkung gesetzt ist.
▸Kann CAA die gesamte Ausstellung blockieren?
Sie können die Ausstellung auf bestimmte CAs beschränken, aber nicht jede CA verbieten und gleichzeitig Zertifikate erhalten.
▸Was bedeuten die CAA-Tags?
issue beschränkt Domainzertifikate, issuewild Wildcard-Zertifikate, und iodef stellt eine Kontaktadresse für Richtlinienverstoß-Meldungen bereit.
Namecheap
Brauchen Sie ein neues SSL-Zertifikat?
DV-, OV-, EV- und Wildcard-Zertifikate ab nur 5,98 $/Jahr — in wenigen Minuten ausgestellt.
Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.
Weitere kostenlose Tools
Zertifikatsanzeige
Fügen Sie ein X.509-Zertifikat ein oder laden Sie es hoch, um Subject, Aussteller, Gültigkeit, Schlüssel, Fingerabdrücke, SAN und Erweiterungen zu prüfen — alles lokal.
Zertifikat-/Schlüssel-Abgleich
Prüfen Sie, ob ein privater Schlüssel und ein Zertifikat zum selben Schlüsselpaar gehören — lokal berechnet, der Schlüssel verlässt niemals Ihren Browser.
PEM-Anzeige
Fügen Sie ein PEM-Bundle (Zertifikate, Schlüssel, CSRs) ein und erhalten Sie eine strukturierte Aufschlüsselung jedes Blocks — lokal.
SSL-Formatkonverter
Konvertieren Sie zwischen PEM, PFX/PKCS#12 und P7B/PKCS#7 — alles lokal in Ihrem Browser.
SSL-Prüfer (Note A-F)
Bewertet jede Domain von A bis F: TLS-Versionen, Zertifikatszustand, Vertrauenskette und HSTS.
SSL-Massenprüfer
Mehrere SSL-Zertifikate auf einmal prüfen
ACME-Challenge-Vorprüfung
Testen Sie die HTTP-01- und DNS-01-Validierung vor Let’s Encrypt: DNS, Port 443, well-known-Erreichbarkeit und TXT-Einträge mit Korrekturvorschlägen.
Let's Encrypt-Prüfer
Erkennt Let’s-Encrypt-Zertifikate (R3/R10/E5/E6), den 90-Tage-Erneuerungs-Countdown, die Ketten-Gesundheit und Erneuerungs-Tipps.
DNS-Propagation-Prüfer
Prüft TXT-, A-, AAAA-, NS- und MX-Einträge über die Resolver von Cloudflare, Google und AdGuard und bestätigt die Verbreitung.
LE-Kettenkompatibilität
Zeigt, ob Ihre Website die neue ISRG-E5/E6-Kette oder die alte Cross-Sign-Kette ausliefert und ob alte Geräte ihr vertrauen.
ACME-Befehlsgenerator
Erzeugt Copy-Paste-Ausstellungsbefehle für Certbot, acme.sh, lego und win-acme (HTTP-01 oder DNS-01).
Zertifikatsinspektor
Geben Sie eine Domain ein, um Zertifikatsgültigkeit, Ablauf, TLS-Protokoll und vollständige Kettenintegrität zu prüfen.
SSL-Ablaufprüfer
Prüfen Sie schnell das Ablaufdatum des SSL-Zertifikats einer Domain und die verbleibenden Tage.
Certificate Transparency-Suche
Listen Sie jedes jemals für eine Domain in öffentlichen CT-Protokollen ausgestellte Zertifikat auf — entdecken Sie Schatten- und nicht autorisierte Zertifikate.
Zertifikatswiderrufsprüfer
Überprüfen Sie, ob ein Zertifikat über seine CRL-Verteilungspunkte widerrufen wurde, und zeigen Sie eingebettete OCSP-Endpunkte an.
SSL-Handshake-Tracer
Führen Sie einen echten TLS-Handshake durch und zeichnen Sie jeden Schritt auf: DNS, TCP, ausgehandelte TLS-Version und Chiffre sowie jedes zurückgegebene Zertifikat.