DNS · TLS · Sécurité

CAA DNS : contrôler les autorités autorisées à émettre vos certificats

Comprenez l’enregistrement CAA, issue, issuewild et iodef, puis déployez une politique compatible avec vos certificats TLS.

Lecture : environ 5 minGuide pratiquePar l’équipe technique Au P'tit Serveur
Illustration d’un réseau DNS et de la protection des flux web et e-mail
Illustration éditoriale dédiée au DNS et à la sécurité des e-mails.

Le problème à résoudre

Un enregistrement CAA indique quelles autorités de certification peuvent émettre un certificat pour votre domaine. Il réduit le risque d’émission indésirable, à condition de refléter tous vos fournisseurs légitimes.

CAA ne remplace pas la validation de domaine ni la surveillance des journaux Certificate Transparency. C’est une contrainte DNS supplémentaire que les autorités doivent consulter avant émission.

Reconnaître les bons signaux

Signal observéInterprétation probablePremier contrôle
Émission Let’s Encrypt refuséeAutorité absente de issueLire la réponse CAA de la zone
Wildcard impossibleissuewild trop restrictiveAjouter l’autorité du wildcard
Plusieurs prestataires TLSPolitique incomplèteLister chaque autorité nécessaire

Les notions à maîtriser

  • issue autorise les certificats ordinaires et peut contenir des paramètres propres à l’autorité.
  • issuewild concerne spécifiquement les certificats génériques ; une valeur vide peut les interdire.
  • iodef fournit un point de contact pour les incidents, sans garantir l’envoi d’un rapport.
  • La recherche CAA remonte dans l’arborescence DNS si aucun enregistrement n’existe au nom demandé.

Méthode de diagnostic

1. Recenser les certificats actuels, CDN, hébergeur, messagerie et services SaaS.
2. Interroger CAA sur le domaine racine et les sous-domaines concernés.
3. Vérifier le nom d’autorité exact demandé par chaque fournisseur.
4. Tester un renouvellement en environnement maîtrisé avant de durcir.

Plan d’action recommandé

  1. Publier d’abord uniquement les autorités réellement utilisées.
  2. Ajouter issuewild seulement si un wildcard doit pouvoir être émis.
  3. Conserver un inventaire des certificats et de leurs responsables.
  4. Surveiller les échecs ACME après chaque changement DNS.
  5. Réviser CAA lors du retrait d’un CDN ou d’un fournisseur TLS.

Erreurs fréquentes à éviter

  • Copier `letsencrypt.org` alors qu’un CDN émet lui-même le certificat.
  • Interdire les wildcards sans prévenir l’équipe qui les renouvelle.
  • Considérer CAA comme une protection contre un certificat déjà compromis.

Indicateurs à suivre

IndicateurRepèrePourquoi le suivre
Réponse CAAAutorités attendues uniquementValide la politique publiée
Renouvellement ACMESuccès avant échéanceÉvite une coupure TLS
Inventaire certificatsPropriétaire et échéance connusFacilite les changements

Checklist avant validation

  • Une mesure de référence est conservée.
  • Le changement est testé hors production lorsque c’est possible.
  • Une sauvegarde ou un retour arrière est disponible.
  • Les dépendances web, e-mail et DNS ont été contrôlées.
  • Les journaux et alertes sont surveillés après intervention.
  • Le résultat est documenté avec date et responsable.

Questions fréquentes

CAA est-il obligatoire ?

Non, mais il apporte un contrôle utile sur l’émission des certificats.

Peut-on autoriser plusieurs autorités ?

Oui, avec plusieurs enregistrements CAA issue.

Quand la modification agit-elle ?

Après expiration des caches DNS selon le TTL, puis lors de la prochaine demande d’émission.

Sources techniques

Pour vérifier les règles et approfondir le sujet :

Besoin d’un diagnostic sur votre environnement ?

Décrivez le symptôme, le contexte et l’impact : vous recevrez une réponse cadrée avant toute intervention.

Échanger sur votre besoin