Por omissão, qualquer autoridade certificadora do mundo pode emitir um certificado para o seu domínio, desde que consiga provar que o controla. O registo CAA é a linha de DNS que reduz essa lista: diz, em público, quais são as autoridades autorizadas. Uma que não esteja na lista deve recusar-se a emitir.
É um registo curto e útil. Também é o registo que, mal posto, deixa o seu site sem cadeado sem ninguém dar por isso durante semanas. Este artigo explica os dois lados.
|
Leia isto antes de criar um CAA. O certificado automático da sua conta é emitido pelo Let’s Encrypt. Se publicar um CAA que não inclua letsencrypt.org, a emissão automática deixa de passar: o certificado que está instalado continua válido até expirar, e no dia em que devia renovar-se não se renova. O site passa a dar aviso de segurança. Veja o cadeado não aparece: as causas por ordem.
|
Os três campos, e nada mais
No editor de zona do cPanel, um CAA tem três campos. É tudo.
| Campo |
O que significa |
| Issuer Critical Flag |
Um sinalizador, 0 ou 1. Com 1, uma autoridade que não perceba a etiqueta deste registo tem de recusar a emissão. O valor habitual, e o que vem por omissão, é 0. |
| Tag |
Uma de três: issue, issuewild ou iodef. É o que dá sentido ao valor. |
| Value |
Para issue e issuewild, o nome de domínio da autoridade. Para iodef, um endereço para onde comunicar as tentativas recusadas. |
| Etiqueta |
Autoriza o quê |
| issue |
Certificados normais, para nomes concretos. É o caso comum. |
| issuewild |
Certificados wildcard, os que cobrem *.yourcompany.com. Se não criar nenhum issuewild, o que estiver em issue também vale para os wildcard. |
| iodef |
Não autoriza nada: diz para onde enviar o aviso quando alguém tenta emitir um certificado que este registo proíbe. O valor é um endereço, tipicamente mailto:seguranca@yourcompany.com. |
O que escrever, se decidir escrever
A sua zona, tal como vem de fábrica, não tem CAA nenhum. E isso não é um esquecimento: sem CAA não há restrição, e o certificado automático é emitido e renovado sem ninguém pensar no assunto. Se decidir pôr um, tem de o pensar todo.
| 1 |
Comece pelo Let’s Encrypt. Uma linha com etiqueta issue e valor letsencrypt.org. Sem esta, o certificado que vem com a conta deixa de renovar.
|
|
| 2 |
Se comprou um certificado pago, acrescente uma segunda linha issue com o nome que a autoridade dele indicar. Não adivinhe esse nome: cada autoridade tem o seu, e está escrito na documentação dela. Veja como se activa um certificado pago.
|
|
| 3 |
Se usa certificados wildcard, acrescente as linhas issuewild equivalentes. Um domínio com issue certo e issuewild esquecido bloqueia só os wildcard, que é um problema difícil de ver.
|
|
| 4 |
Acrescente um iodef com uma caixa de correio que alguém leia mesmo. É o único aviso que vai receber quando alguma coisa tentar emitir em seu nome.
|
|
| 5 |
Confirme e só depois se esqueça do assunto. A prova está na secção seguinte.
|
|
Um exemplo completo, com o Name a ser o próprio domínio e a Flag a 0 nas três linhas:
| Tag |
Value |
Para que serve |
| issue |
letsencrypt.org |
Deixa o certificado automático da conta continuar a ser emitido. |
| issuewild |
letsencrypt.org |
O mesmo, para os certificados que cobrem todos os subdomínios. |
| iodef |
mailto:seguranca@yourcompany.com |
Para onde chega o aviso de uma tentativa recusada. |
|
Um CAA não parte o site hoje. Ele não é consultado por quem visita: é consultado pela autoridade, no momento de emitir. Por isso um CAA errado não dá erro nenhum no dia em que o grava. Dá erro semanas depois, na renovação, e aí ninguém se lembra do registo que mexeu. Se mexer num CAA, escreva a data algures.
|
|
Na dúvida, não ponha nenhum. Um domínio sem CAA não está inseguro: está como a esmagadora maioria dos domínios do mundo. Um CAA meio pensado é pior do que CAA nenhum.
|
Criar o registo no cPanel
| 1 |
Entre no cPanel a partir do My MozOut e abra o Zone Editor. Clique em Manage ao lado do domínio.
|
|
| 2 |
Add Record, e escolha o tipo CAA.
|
|
| 3 |
Em Name deixe o próprio domínio. Um CAA no domínio vale também para os subdomínios que não tenham CAA próprio.
|
|
| 4 |
Preencha Issuer Critical Flag, Tag e Value, e grave em Save Record. Uma linha de cada vez: três autorizações são três registos.
|
|
Se os nameservers do domínio não são os nossos, o registo tem de nascer no painel de quem os tem. Confirme onde apontam em nameservers, o que são e quais usar, e leia activar o SSL no Cloudflare sem partir o site se estiver a servir o site através do Cloudflare, porque aí o certificado que o visitante vê pode nem ser o seu.
Confirmar, de fora
| Sistema |
Comando |
| Windows |
nslookup -type=CAA yourcompany.com na linha de comandos |
| macOS ou Linux |
dig CAA yourcompany.com +short no Terminal |
A resposta devolve o sinalizador, a etiqueta e o valor de cada linha. Nada também é uma resposta válida, e a mais comum: quer dizer que não há restrição. Acabou de criar e ainda não aparece? Veja quanto tempo demora a propagação.
PRODUTO RECOMENDADO Registe o seu domínio .com Garanta o nome da sua empresa antes que outro o registe. a partir de 15.300,00 Kz/ano Pesquisar domínio |