example.com. 3600 IN CAA 0 issue "letsencrypt.org"
Un enregistrement CAA (Certification Authority Authorization, RFC 8659) liste les autorités de certification autorisées à émettre des certificats TLS pour un domaine. Toute AC publique doit vérifier le CAA avant d’émettre ; si des enregistrements existent et que l’AC n’y figure pas, elle doit refuser.
Balises
issue– AC autorisées à émettre des certificats pour le nom.issuewild– AC autorisées à émettre des certificats génériques (wildcard).iodef– où les AC doivent signaler les demandes refusées (mailto:ouhttps:).
Le CAA est hérité : un enregistrement sur example.com couvre aussi www.example.com, sauf si le sous-domaine a ses propres enregistrements CAA. En l’absence totale de CAA, n’importe quelle AC peut émettre.
Questions fréquentes
- Ai-je besoin d’un enregistrement CAA ?
- C’est facultatif mais recommandé : cela réduit le risque qu’un certificat soit émis à tort par une AC que vous n’utilisez pas.
- Pourquoi le renouvellement de mon certificat a-t-il échoué après l’ajout d’un CAA ?
- L’AC que vous utilisez n’y figure pas. Ajoutez une balise issue avec son identifiant, par exemple letsencrypt.org.