Terme informatique

Enregistrement CAA

CAA indique quelles autorités de certification sont autorisées à émettre un certificat pour un domaine.

⌚ Environ 2 min de lecture
Voir mes favoris

Définition simple

CAA indique quelles autorités de certification sont autorisées à émettre un certificat pour un domaine.

Définition technique

L’enregistrement DNS Certification Authority Authorization contient notamment les propriétés issue, issuewild et iodef.

À quoi cela sert ?

réduire le risque d’émission non souhaitée de certificats TLS.

Exemple concret

un domaine peut autoriser uniquement Let’s Encrypt ou une PKI commerciale précise.

Problèmes fréquents

  • CAA trop restrictif
  • syntaxe incorrecte
  • autorité de certification non autorisée

À retenir : adaptez toujours le diagnostic à la version du produit et à l’architecture réellement déployée.

Repères et contexte

CAA est un type d’enregistrement DNS permettant à un propriétaire de domaine d’indiquer quelles autorités de certification sont autorisées à émettre certains certificats pour ce domaine. Les autorités doivent prendre en compte ces enregistrements dans le processus d’émission conformément aux règles applicables.

CAA complète les contrôles de validation de domaine mais ne remplace ni la sécurité du compte chez l’autorité de certification ni la surveillance des certificats. La politique peut aussi couvrir des usages spécifiques comme les certificats wildcard selon les propriétés publiées.

Exemple concret

Une organisation peut publier une politique CAA limitant l’émission à son autorité choisie. Avant toute modification, il faut recenser les chaînes d’émission utilisées par les services pour éviter de bloquer un renouvellement légitime.

Concepts liés

Référence primaire : RFC 8659 — DNS Certification Authority Authorization (CAA).

♡ 0