Un enregistrement CAA (Certification Authority Authorization) est un enregistrement de ressource DNS qui spécifie quelles autorités de certification (CA) sont autorisées à émettre des certificats TLS/SSL pour votre domaine. Avant d'émettre un certificat, une CA doit vérifier les enregistrements CAA de votre domaine ; si la CA n'est pas répertoriée, elle ne peut pas émettre de certificat pour vous.
Les enregistrements CAA utilisent trois balises principales :
issue— autorise une CA à émettre des certificats standard (non wildcard)issuewild— autorise une CA à émettre des certificats wildcard (remplaceissuepour les wildcards)iodef— spécifie une URL (mailto ou https) pour signaler les violations de politique ou les tentatives d'émission non autorisées
Voici un exemple pratique :
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild "digicert.com"
example.com. CAA 0 iodef "mailto:[email protected]"
Ceci autorise Let's Encrypt à émettre des certificats standard, DigiCert à émettre des certificats wildcard, et dirige les rapports de violation vers votre email de sécurité.
Toutes les CA de confiance publique sont tenues de vérifier les enregistrements CAA depuis septembre 2017. Si votre domaine n'a pas d'enregistrement CAA, n'importe quelle CA peut émettre des certificats pour lui. Si vous ajoutez des enregistrements CAA, seules les CA répertoriées peuvent émettre — cela vous donne le contrôle sur qui peut obtenir des certificats en votre nom, réduisant le risque d'émission de certificats non autorisée. Les sous-domaines héritent de la politique CAA de leur ancêtre le plus proche à moins qu'ils ne définissent leur propre enregistrement.
WarningUn enregistrement CAA limite les autorités de certification autorisées à émettre pour votre domaine. Indiquez chaque AC que vous utilisez — y compris votre fournisseur ACME/Let's Encrypt — sinon l'émission du certificat sera refusée.