Générateur d’enregistrement CAA
Créez l’enregistrement DNS qui désigne les autorités de certification autorisées à émettre pour votre domaine.
Le Générateur d’enregistrement CAA crée les enregistrements dans votre navigateur. Vos domaines ne sont jamais téléversés.
Ouvrir le générateur DMARC
À propos de CAA Record Generator
Un enregistrement CAA est une liste blanche des autorités de certification autorisées à émettre pour votre domaine. Toute AC publiquement reconnue doit la consulter avant de signer, si bien qu’un seul enregistrement DNS bloque quelqu’un qui contrôlerait un sous-domaine oublié ou un alias de messagerie abandonné. L’enregistrement comporte trois parties — indicateurs, balise et valeur entre guillemets — et deux erreurs bloquent l’émission : une URL à la place d’un domaine nu et l’indicateur critique sur une balise inconnue de l’AC.
Fonctionnalités
- Valeurs prêtes pour Let’s Encrypt, DigiCert, Sectigo, Google Trust Services et d’autres
- Balises issue, issuewild et iodef avec la bonne gestion des indicateurs
- Paramètres d’AC comme accounturi et validationmethods
- Contrôle des URL, des valeurs iodef invalides et des balises vides
- Lignes de zone et champs de panneau côte à côte
- Les enregistrements sont créés dans votre navigateur
Comment utiliser CAA Record Generator
- Indiquez le domaine concerné par l’enregistrement
- Ajoutez les autorités de certification autorisées
- Ajoutez une adresse iodef pour être averti des tentatives bloquées
- Copiez les lignes de zone ou les champs chez votre hébergeur DNS
Exemple
Entrée
example.com, allow Let's Encrypt, report to security@example.com
Sortie
example.com. 3600 IN CAA 0 issue "letsencrypt.org"
example.com. 3600 IN CAA 0 iodef "mailto:security@example.com"
Sans balise issuewild, les certificats génériques suivent la liste issue.
Erreurs courantes et dépannage
- L’émission de certificats échoue après la publication. — Votre AC ne figure sans doute pas dans la liste, ou son identifiant diffère de sa marque : les certificats ZeroSSL sont émis sous sectigo.com. Vérifiez la documentation de l’AC.
- Les certificats génériques sont refusés, les autres passent. — Pour les caractères génériques, issuewild prime. Si vous la publiez, elle doit lister toutes les AC autorisées ; sans règle distincte, ne la publiez pas.
- L’hébergeur DNS refuse la valeur. — Les valeurs issue sont des noms de domaine nus, pas des URL. Retirez le préfixe https:// et tout chemin final.
Foire aux questions
- Qu’empêche réellement un enregistrement CAA ?
- Il empêche les autorités autres que celles listées d’émettre un certificat pour votre nom. Ce contrôle est obligatoire pour les AC : il bloque l’émission indue, pas le trafic.
- Faut-il un enregistrement CAA sur chaque sous-domaine ?
- Non. L’AC remonte l’arborescence depuis le nom demandé jusqu’à trouver des enregistrements CAA : un enregistrement à l’apex couvre tout ce qui est en dessous.
- À quoi sert l’indicateur critique 128 ?
- Il oblige une AC qui ne comprend pas la balise à refuser l’émission. Utile pour les balises futures, risqué aujourd’hui : laissez-le à 0 sauf intention explicite.
- Comment interdire toute émission pour un domaine ?
- Publiez un unique enregistrement issue avec la valeur « ; » — juste le point-virgule. C’est la façon normalisée de dire qu’aucune AC ne peut émettre.
Outils associés
Tous les outils ArrayKit