Controlez qui peut emettre des certificats pour votre domaine.
Les enregistrements CAA (Certification Authority Authorization) permettent de specifier quelles autorites de certification sont autorisees a emettre des certificats SSL pour votre domaine.
Depuis 2017, les CA sont obligees de verifier les records CAA avant d'emettre un certificat. C'est une couche de securite supplementaire contre les emissions frauduleuses.
Ce guide explique comment configurer et maintenir vos enregistrements CAA.
Fonctionnement des enregistrements CAA :
Pourquoi configurer des records CAA :
Etapes pour mettre en place les records CAA :
Configuration typique :
# Autoriser Let's Encrypt et DigiCert
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issue "digicert.com"
# Autoriser uniquement Let's Encrypt pour les wildcards
example.com. CAA 0 issuewild "letsencrypt.org"
# Bloquer toutes les emissions wildcard
example.com. CAA 0 issuewild ";"
# Recevoir des rapports de violation
example.com. CAA 0 iodef "mailto:[email protected]"
# Verification avec dig
dig CAA example.com
Le flag 0 indique que l'enregistrement n'est pas critique. 128 le rendrait critique.
Conseils pour une configuration optimale :
Toutes les CA sont autorisees par defaut a emettre des certificats pour votre domaine.
Il empeche les emissions par des CA non autorisees. Contre les CA compromises, combinez avec CT.
Oui, issue et issuewild sont independants. Sans issuewild, les wildcards suivent issue.
Oui, c'est obligatoire depuis septembre 2017 (CA/B Forum).
Les sous-domaines heritent des CAA du parent s'ils n'en ont pas. Vous pouvez les override.
Toutes les CA publiques sont obligees de verifier CAA. Consultez leur documentation pour le nom exact.
Les enregistrements CAA sont une mesure simple mais efficace pour controler l'emission de certificats pour vos domaines.
Combinez CAA avec Certificate Transparency et la surveillance MoniTao pour une securite SSL complete.
Commencez gratuitement, sans carte bancaire.