Wiki DNSprobe · Section CAA
Enregistrements CAA et autorisation des autorités de certification
Les enregistrements CAA permettent au propriétaire d’un domaine d’indiquer quelles autorités de certification peuvent émettre des certificats SSL/TLS pour ce domaine.
CAA signifie Certification Authority Authorization. C’est un type d’enregistrement DNS consulté par les autorités de certification avant l’émission d’un certificat public.
Si aucun enregistrement CAA n’existe, les autorités de certification publiques ne sont pas restreintes par CAA. Si des CAA existent, les autorités conformes doivent les respecter avant d’émettre un certificat.
CAA n’est pas obligatoire pour tous les domaines, mais il est utile lorsqu’on veut mieux contrôler l’émission des certificats et surveiller plus clairement les demandes inattendues.
1. À quoi sert CAA
Les enregistrements CAA ne chiffrent pas le trafic et ne remplacent pas les certificats SSL. Ils agissent comme une politique publiée dans le DNS pour indiquer les émetteurs autorisés.
Par exemple, un domaine peut autoriser seulement Let’s Encrypt, DigiCert, Google Trust Services ou une autre autorité précise. Les autorités non autorisées devraient refuser l’émission.
Les enregistrements CAA peuvent être hérités depuis les labels parents lorsqu’aucun enregistrement n’existe sur le nom exact; une politique sur example.com peut donc aussi affecter www.example.com.
3. Comment DNSprobe vérifie CAA
DNSprobe interroge les enregistrements CAA du domaine testé et affiche l’hôte, le TTL, les flags, le tag et la valeur.
Lorsqu’un certificat SSL est disponible, DNSprobe lit aussi l’émetteur du certificat actuel et le compare aux enregistrements issue publiés lorsque c’est possible.
Si l’émetteur actuel ne semble pas correspondre aux autorités autorisées, DNSprobe affiche un avertissement afin de vérifier la politique avant le prochain renouvellement du certificat.
4. Exemple de configuration CAA
Cet exemple autorise Let’s Encrypt pour les certificats réguliers, bloque les certificats wildcard et fournit une adresse de rapport.
example.com. 3600 IN CAA 0 issue "letsencrypt.org"
example.com. 3600 IN CAA 0 issuewild ";"
example.com. 3600 IN CAA 0 iodef "mailto:[email protected]"
Le domaine exact de l’autorité dépend de votre fournisseur de certificat. Utilisez toujours la valeur documentée par votre autorité de certification.
5. Bonnes pratiques
- Publier des enregistrements CAA seulement après avoir confirmé quelle autorité émet vos certificats actuels et futurs.
- Inclure toutes les autorités qui peuvent légitimement émettre des certificats pour le domaine, y compris un CDN ou un hébergeur s’il gère le SSL pour vous.
- Utiliser issuewild volontairement: autoriser l’émission wildcard ou la bloquer explicitement si vous n’utilisez pas de certificats wildcard.
- Réviser CAA avant de changer de CDN, d’hébergeur, de compte ACME ou d’autorité de certification.
6. Vérifications manuelles
Vous pouvez inspecter les enregistrements CAA manuellement avec des outils DNS standards.
dig example.com CAA
nslookup -type=CAA example.com
Certains fournisseurs DNS n’affichent pas CAA dans leurs anciens panneaux de contrôle. Si la commande ne retourne rien, le domaine peut simplement ne pas avoir d’enregistrements CAA.