Le problème à résoudre
Un enregistrement CAA indique quelles autorités de certification peuvent émettre un certificat pour votre domaine. Il réduit le risque d’émission indésirable, à condition de refléter tous vos fournisseurs légitimes.
CAA ne remplace pas la validation de domaine ni la surveillance des journaux Certificate Transparency. C’est une contrainte DNS supplémentaire que les autorités doivent consulter avant émission.
Reconnaître les bons signaux
| Signal observé | Interprétation probable | Premier contrôle |
|---|---|---|
| Émission Let’s Encrypt refusée | Autorité absente de issue | Lire la réponse CAA de la zone |
| Wildcard impossible | issuewild trop restrictive | Ajouter l’autorité du wildcard |
| Plusieurs prestataires TLS | Politique incomplète | Lister chaque autorité nécessaire |
Les notions à maîtriser
- issue autorise les certificats ordinaires et peut contenir des paramètres propres à l’autorité.
- issuewild concerne spécifiquement les certificats génériques ; une valeur vide peut les interdire.
- iodef fournit un point de contact pour les incidents, sans garantir l’envoi d’un rapport.
- La recherche CAA remonte dans l’arborescence DNS si aucun enregistrement n’existe au nom demandé.
Méthode de diagnostic
Plan d’action recommandé
- Publier d’abord uniquement les autorités réellement utilisées.
- Ajouter issuewild seulement si un wildcard doit pouvoir être émis.
- Conserver un inventaire des certificats et de leurs responsables.
- Surveiller les échecs ACME après chaque changement DNS.
- Réviser CAA lors du retrait d’un CDN ou d’un fournisseur TLS.
Erreurs fréquentes à éviter
- Copier `letsencrypt.org` alors qu’un CDN émet lui-même le certificat.
- Interdire les wildcards sans prévenir l’équipe qui les renouvelle.
- Considérer CAA comme une protection contre un certificat déjà compromis.
Indicateurs à suivre
| Indicateur | Repère | Pourquoi le suivre |
|---|---|---|
| Réponse CAA | Autorités attendues uniquement | Valide la politique publiée |
| Renouvellement ACME | Succès avant échéance | Évite une coupure TLS |
| Inventaire certificats | Propriétaire et échéance connus | Facilite les changements |
Checklist avant validation
- Une mesure de référence est conservée.
- Le changement est testé hors production lorsque c’est possible.
- Une sauvegarde ou un retour arrière est disponible.
- Les dépendances web, e-mail et DNS ont été contrôlées.
- Les journaux et alertes sont surveillés après intervention.
- Le résultat est documenté avec date et responsable.
Questions fréquentes
CAA est-il obligatoire ?
Non, mais il apporte un contrôle utile sur l’émission des certificats.
Peut-on autoriser plusieurs autorités ?
Oui, avec plusieurs enregistrements CAA issue.
Quand la modification agit-elle ?
Après expiration des caches DNS selon le TTL, puis lors de la prochaine demande d’émission.
Sources techniques
Pour vérifier les règles et approfondir le sujet :
Besoin d’un diagnostic sur votre environnement ?
Décrivez le symptôme, le contexte et l’impact : vous recevrez une réponse cadrée avant toute intervention.
Échanger sur votre besoin