Définissez quelles autorités de certification sont autorisées à émettre des certificats pour votre domaine.
Les enregistrements CAA (Certification Authority Authorization) permettent aux propriétaires de domaine de spécifier quelles autorités de certification (CA) sont autorisées à émettre des certificats SSL/TLS pour leur domaine. C'est une couche de sécurité supplémentaire qui empêche l'émission de certificats non autorisés, même si un attaquant parvient à tromper une CA.
Depuis septembre 2017, toutes les autorités de certification sont obligées de vérifier les enregistrements CAA avant d'émettre un certificat. Si un CAA existe et que la CA n'y figure pas, elle doit refuser l'émission. C'est un mécanisme de défense en profondeur contre les attaques de type BGP hijacking ou compromission de CA.
Les CAA sont particulièrement importants pour les organisations soucieuses de la sécurité : banques, e-commerce, gouvernements. Ils permettent aussi de recevoir des rapports quand une émission est refusée, alertant sur des tentatives potentielles de compromission.
Les enregistrements CAA contiennent des directives pour les autorités de certification :
Les enregistrements CAA apportent une sécurité supplémentaire cruciale :
Suivez ces étapes pour mettre en place les CAA :
Voici des configurations CAA courantes :
; Autoriser uniquement Let's Encrypt
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild ";"
example.com. CAA 0 iodef "mailto:[email protected]"
; Autoriser plusieurs CA
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issue "digicert.com"
example.com. CAA 0 issue "sectigo.com"
example.com. CAA 0 issuewild "letsencrypt.org"
; Interdire tous les certificats (domaine non utilisé pour web)
parked-domain.com. CAA 0 issue ";"
; Vérification avec dig
$ dig CAA example.com +short
0 issue "letsencrypt.org"
0 issuewild ";"
0 iodef "mailto:[email protected]"
Le symbole ";" dans issue ou issuewild signifie "aucune CA autorisée". C'est utile pour interdire complètement les wildcards ou pour des domaines qui ne devraient jamais avoir de certificat.
Optimisez votre configuration CAA pour une sécurité maximale :
Sans CAA, toute CA peut émettre des certificats pour votre domaine. C'est le comportement par défaut mais moins sécurisé.
Non, si la CA est autorisée dans vos CAA, le renouvellement fonctionne normalement. Assurez-vous juste que votre CA est bien listée.
Oui, vous pouvez autoriser plusieurs CA. Chaque CAA avec tag "issue" ajoute une CA à la liste des autorisées.
Oui, par héritage. Un CAA sur example.com s'applique à tous les sous-domaines, sauf s'ils ont leurs propres CAA.
Utilisez dig CAA votredomaine.com, ou des outils en ligne comme SSL Labs, CAA Test, ou le validateur de votre CA.
Oui, MoniTao surveille vos enregistrements DNS incluant les CAA. Vous êtes alerté si vos CAA changent de manière inattendue.
Les enregistrements CAA sont une protection simple mais efficace contre les émissions de certificats non autorisées. En quelques enregistrements DNS, vous réduisez significativement le risque de compromission.
Configurez vos CAA dès aujourd'hui, limitez les CA autorisées au strict nécessaire, et activez les alertes iodef. MoniTao surveille vos CAA et vous alerte de tout changement suspect.
Commencez gratuitement, sans carte bancaire.