Qu'est-ce qu'un enregistrement CAA ?

Un enregistrement CAA indique quelles autorités de certification sont autorisées à émettre des certificats TLS pour un domaine. Les AC sont tenues de le vérifier avant d'émettre.

Sans enregistrement CAA, n'importe quelle autorité de certification publiquement reconnue peut émettre un certificat pour votre domaine une fois ses contrôles de validation passés. Un enregistrement CAA restreint cela : « issue » nomme les AC autorisées à émettre des certificats ordinaires, « issuewild » fait de même pour les certificats wildcard, et « iodef » donne une adresse à laquelle une AC peut signaler les demandes refusées.

La recherche remonte l'arborescence. Pour www.example.com, une AC vérifie d'abord ce nom exact, puis example.com, et utilise le premier jeu d'enregistrements CAA qu'elle trouve ; un enregistrement à l'apex couvre donc tous les sous-domaines qui n'ont pas le leur.

CAA est un contrôle sur l'émission, pas sur les navigateurs : ceux-ci ne le vérifient pas, et il n'invalide pas les certificats émis auparavant. Son intérêt est de réduire le nombre d'AC qui pourraient être amenées par ruse à émettre pour votre nom. Pensez à le mettre à jour avant de passer à une autre AC, sans quoi les renouvellements seront refusés.

Exemple

example.com.  3600  IN  CAA  0 issue "ca.example"
example.com.  3600  IN  CAA  0 issuewild ";"
example.com.  3600  IN  CAA  0 iodef "mailto:security@example.com"

Vérifier

Voyez ce que cela donne sur un vrai domaine (Enregistrement CAA) :

Recherche DNS