Panne / symptôme

Un enregistrement CAA bloque le renouvellement Let’s Encrypt

Le challenge ACME peut réussir mais l’autorité n’est pas autorisée à émettre le certificat selon la politique CAA.

⌚ Environ 4 min de lecture
Voir mes favoris
Problème réel · V2

Vue diagnostic rapide

Ce que vous observez

Le challenge ACME peut réussir mais l’autorité n’est pas autorisée à émettre le certificat selon la politique CAA.

Causes probables
  1. CAA issue absent ou incorrect
  2. CAA hérité d’un domaine parent
  3. issuewild différent pour wildcard
Premiers contrôles
  1. Interroger CAA sur le FQDN et ses parents
  2. Vérifier issue/issuewild
  3. Contrôler le TTL
Actions recommandées
  1. Corriger uniquement le composant confirmé par les contrôles
  2. Rejouer le symptôme initial après la correction
  3. Escalader avec les preuves collectées si la cause reste indéterminée
Lancer Symptôme → Cause →
+
Afficher le guide détaillé completExplications détaillées et contenu de dépannage original.

Le challenge ACME peut réussir mais l’autorité n’est pas autorisée à émettre le certificat selon la politique CAA.

Causes probables

  • CAA issue absent ou incorrect
  • CAA hérité d’un domaine parent
  • issuewild différent pour wildcard
  • Ancienne configuration DNS en cache

Contrôles par ordre de priorité

  1. Interroger CAA sur le FQDN et ses parents
  2. Vérifier issue/issuewild
  3. Contrôler le TTL
  4. Retester l’émission après propagation

Quand escalader

Escaladez lorsque la panne touche plusieurs utilisateurs, qu’une dépendance de production est indisponible ou que les journaux pointent vers un composant hors de votre contrôle. Joignez les horodatages, le périmètre, les tests déjà réalisés et le dernier état fonctionnel connu.

Validation du diagnostic

Pour « Un enregistrement CAA bloque le renouvellement Let’s Encrypt », relevez l’heure UTC, l’utilisateur, l’application, le tenant

Test discriminant

Rejouez la connexion dans un contexte maîtrisé et comparez les détails de l’événement Entra : méthode d’authentification, Conditional Access, emplacement, appareil et ressource cible. Si une politique est suspectée, utilisez les outils de simulation ou de diagnostic avant de l’exclure ou de la modifier globalement.

Critère de résolution

La résolution est confirmée lorsque la connexion aboutit avec les contrôles de sécurité attendus et qu’un nouvel événement Entra montre explicitement le résultat correct. Si une exception est nécessaire, limitez-la à l’utilisateur, au groupe ou à la ressource concernés et vérifiez qu’elle ne réduit pas involontairement le niveau MFA.

Concepts liés

Référence primaire : RFC 8659 — DNS Certification Authority Authorization.

♡ 0