Aller au contenu
ipaddress.si
CAA

Qu’est-ce qu’un enregistrement CAA ?

Les enregistrements CAA précisent quelles autorités de certification peuvent émettre des certificats TLS pour un domaine. Les balises issue, issuewild et iodef expliquées.

example.com.   3600   IN   CAA   0 issue "letsencrypt.org"

Un enregistrement CAA (Certification Authority Authorization, RFC 8659) liste les autorités de certification autorisées à émettre des certificats TLS pour un domaine. Toute AC publique doit vérifier le CAA avant d’émettre ; si des enregistrements existent et que l’AC n’y figure pas, elle doit refuser.

Balises

  • issue – AC autorisées à émettre des certificats pour le nom.
  • issuewild – AC autorisées à émettre des certificats génériques (wildcard).
  • iodef – où les AC doivent signaler les demandes refusées (mailto: ou https:).

Le CAA est hérité : un enregistrement sur example.com couvre aussi www.example.com, sauf si le sous-domaine a ses propres enregistrements CAA. En l’absence totale de CAA, n’importe quelle AC peut émettre.

Questions fréquentes

Ai-je besoin d’un enregistrement CAA ?
C’est facultatif mais recommandé : cela réduit le risque qu’un certificat soit émis à tort par une AC que vous n’utilisez pas.
Pourquoi le renouvellement de mon certificat a-t-il échoué après l’ajout d’un CAA ?
L’AC que vous utilisez n’y figure pas. Ajoutez une balise issue avec son identifiant, par exemple letsencrypt.org.

Guides des enregistrements DNS