Générateur d’enregistrement CAA

Créez l’enregistrement DNS qui désigne les autorités de certification autorisées à émettre pour votre domaine.

Le Générateur d’enregistrement CAA crée les enregistrements dans votre navigateur. Vos domaines ne sont jamais téléversés.

Ouvrir le générateur DMARC

À propos de CAA Record Generator

Un enregistrement CAA est une liste blanche des autorités de certification autorisées à émettre pour votre domaine. Toute AC publiquement reconnue doit la consulter avant de signer, si bien qu’un seul enregistrement DNS bloque quelqu’un qui contrôlerait un sous-domaine oublié ou un alias de messagerie abandonné. L’enregistrement comporte trois parties — indicateurs, balise et valeur entre guillemets — et deux erreurs bloquent l’émission : une URL à la place d’un domaine nu et l’indicateur critique sur une balise inconnue de l’AC.

Fonctionnalités

Comment utiliser CAA Record Generator

  1. Indiquez le domaine concerné par l’enregistrement
  2. Ajoutez les autorités de certification autorisées
  3. Ajoutez une adresse iodef pour être averti des tentatives bloquées
  4. Copiez les lignes de zone ou les champs chez votre hébergeur DNS

Exemple

Entrée

example.com, allow Let's Encrypt, report to security@example.com

Sortie

example.com.	3600	IN	CAA	0 issue "letsencrypt.org"
example.com.	3600	IN	CAA	0 iodef "mailto:security@example.com"

Sans balise issuewild, les certificats génériques suivent la liste issue.

Erreurs courantes et dépannage

Foire aux questions

Qu’empêche réellement un enregistrement CAA ?
Il empêche les autorités autres que celles listées d’émettre un certificat pour votre nom. Ce contrôle est obligatoire pour les AC : il bloque l’émission indue, pas le trafic.
Faut-il un enregistrement CAA sur chaque sous-domaine ?
Non. L’AC remonte l’arborescence depuis le nom demandé jusqu’à trouver des enregistrements CAA : un enregistrement à l’apex couvre tout ce qui est en dessous.
À quoi sert l’indicateur critique 128 ?
Il oblige une AC qui ne comprend pas la balise à refuser l’émission. Utile pour les balises futures, risqué aujourd’hui : laissez-le à 0 sauf intention explicite.
Comment interdire toute émission pour un domaine ?
Publiez un unique enregistrement issue avec la valeur « ; » — juste le point-virgule. C’est la façon normalisée de dire qu’aucune AC ne peut émettre.

Outils associés

Tous les outils ArrayKit