Wiki DNSprobe · Section CAA

Enregistrements CAA et autorisation des autorités de certification

Les enregistrements CAA permettent au propriétaire d’un domaine d’indiquer quelles autorités de certification peuvent émettre des certificats SSL/TLS pour ce domaine.

CAA signifie Certification Authority Authorization. C’est un type d’enregistrement DNS consulté par les autorités de certification avant l’émission d’un certificat public.

Si aucun enregistrement CAA n’existe, les autorités de certification publiques ne sont pas restreintes par CAA. Si des CAA existent, les autorités conformes doivent les respecter avant d’émettre un certificat.

CAA n’est pas obligatoire pour tous les domaines, mais il est utile lorsqu’on veut mieux contrôler l’émission des certificats et surveiller plus clairement les demandes inattendues.

1. À quoi sert CAA

Les enregistrements CAA ne chiffrent pas le trafic et ne remplacent pas les certificats SSL. Ils agissent comme une politique publiée dans le DNS pour indiquer les émetteurs autorisés.

Par exemple, un domaine peut autoriser seulement Let’s Encrypt, DigiCert, Google Trust Services ou une autre autorité précise. Les autorités non autorisées devraient refuser l’émission.

Les enregistrements CAA peuvent être hérités depuis les labels parents lorsqu’aucun enregistrement n’existe sur le nom exact; une politique sur example.com peut donc aussi affecter www.example.com.

2. Tags CAA courants

Un enregistrement CAA contient un flag, un tag et une valeur. Le tag indique la signification de la valeur.

Tag Signification
issueAutorise une autorité de certification à émettre des certificats réguliers pour le domaine.
issuewildAutorise une autorité de certification à émettre des certificats wildcard. Une valeur ; peut interdire explicitement l’émission de wildcards.
iodefDéfinit où les autorités peuvent envoyer des rapports d’incident ou de violation de politique, généralement une adresse mailto: ou une URL HTTPS.
accounturiPeut restreindre l’émission à un URI de compte précis chez l’autorité de certification, lorsque supporté.
validationmethodsPeut restreindre les méthodes de validation de domaine autorisées, lorsque supporté.

Le flag critique indique aux autorités de certification qu’un tag inconnu doit être compris, sinon l’émission devrait échouer.

3. Comment DNSprobe vérifie CAA

DNSprobe interroge les enregistrements CAA du domaine testé et affiche l’hôte, le TTL, les flags, le tag et la valeur.

Lorsqu’un certificat SSL est disponible, DNSprobe lit aussi l’émetteur du certificat actuel et le compare aux enregistrements issue publiés lorsque c’est possible.

Si l’émetteur actuel ne semble pas correspondre aux autorités autorisées, DNSprobe affiche un avertissement afin de vérifier la politique avant le prochain renouvellement du certificat.

4. Exemple de configuration CAA

Cet exemple autorise Let’s Encrypt pour les certificats réguliers, bloque les certificats wildcard et fournit une adresse de rapport.

example.com. 3600 IN CAA 0 issue "letsencrypt.org"
example.com. 3600 IN CAA 0 issuewild ";"
example.com. 3600 IN CAA 0 iodef "mailto:[email protected]"

Le domaine exact de l’autorité dépend de votre fournisseur de certificat. Utilisez toujours la valeur documentée par votre autorité de certification.

5. Bonnes pratiques

  • Publier des enregistrements CAA seulement après avoir confirmé quelle autorité émet vos certificats actuels et futurs.
  • Inclure toutes les autorités qui peuvent légitimement émettre des certificats pour le domaine, y compris un CDN ou un hébergeur s’il gère le SSL pour vous.
  • Utiliser issuewild volontairement: autoriser l’émission wildcard ou la bloquer explicitement si vous n’utilisez pas de certificats wildcard.
  • Réviser CAA avant de changer de CDN, d’hébergeur, de compte ACME ou d’autorité de certification.

6. Vérifications manuelles

Vous pouvez inspecter les enregistrements CAA manuellement avec des outils DNS standards.

dig example.com CAA
nslookup -type=CAA example.com

Certains fournisseurs DNS n’affichent pas CAA dans leurs anciens panneaux de contrôle. Si la commande ne retourne rien, le domaine peut simplement ne pas avoir d’enregistrements CAA.

⚙️ Configuration