Enregistrements CAA
Un enregistrement CAA énumère les autorités de certification autorisées à émettre des certificats
pour votre domaine. Les autorités de certification vérifient cette politique avant l’émission.
| Champ | Exemple | Remarques |
|---|---|---|
| Nom | @ | Généralement le sommet. S’applique au domaine et à ses sous-domaines. |
| Type | CAA | |
| Contenu | 0 issue "letsencrypt.org" | Indicateur, balise et valeur. |
| TTL | 14400 | En secondes. |
La valeur comporte trois parties : un indicateur (généralement 0), une balise (issue,
issuewild ou iodef) et une valeur entre guillemets (le domaine de l’autorité, ou une URL de
contact pour iodef).
Console (affichage sous forme de fichier de zone) :
@ CAA 0 issue "letsencrypt.org" 14400@ CAA 0 iodef "mailto:security@example.com" 14400CLI (protégez la valeur afin que les guillemets parviennent à l’enregistrement) :
zcp dns record-create --domain examplecom --name @ --type CAA --content '0 issue "letsencrypt.org"'API : envoyez une requête POST avec
{ "name": "@", "type": "CAA", "content": "0 issue \"letsencrypt.org\"", "ttl": 14400 }.
Vérifier
Section intitulée « Vérifier »dig CAA example.com +short# 0 issue "letsencrypt.org"Remarques
Section intitulée « Remarques »issueautorise une AC à émettre des certificats non génériques.issuewildcouvre les certificats génériques.iodefdéfinit un contact pour les signalements de violation de politique.- Autorisez chaque AC employée. Si vos certificats proviennent de plusieurs autorités, ajoutez
un enregistrement
issuepour chacune. Les autorités absentes doivent refuser l’émission. - Aucun enregistrement CAA signifie aucune restriction. Sans enregistrement
CAA, aucune politique ne limite l’émission de certificats.
Voir aussi : Enregistrements TXT, Exemples pratiques, Types d’enregistrements