CHECKCYBER

Enregistrement DNS CAA : maîtriser qui peut émettre vos certificats

Voici un fait peu connu : sans enregistrement CAA, n'importe laquelle des dizaines d'autorités de certification (AC) reconnues dans le monde peut techniquement émettre un certificat HTTPS valide pour votre domaine. Tant qu'une AC vérifie que le demandeur contrôle le domaine, le certificat qu'elle produit sera accepté par tous les navigateurs — même si ce n'est pas l'AC que vous utilisez habituellement.

L'enregistrement DNS CAA (Certification Authority Authorization) referme cette porte : il vous permet de déclarer publiquement la liste des AC autorisées à émettre pour votre domaine. C'est une protection discrète mais sans contrepartie, qui ne coûte qu'une ligne dans votre zone DNS et réduit le risque d'émission frauduleuse de certificat.

Pourquoi un CAA

Le scénario qu'il prévient est celui d'un certificat émis frauduleusement. Si une AC est compromise, trompée par une attaque sur la validation de domaine, ou simplement victime d'une erreur, elle pourrait émettre un certificat pour votre domaine à votre insu. Muni de ce certificat, un attaquant pourrait monter une attaque d'interception (man-in-the-middle) en se faisant passer pour votre site, sans déclencher d'alerte dans le navigateur de la victime.

Avec un enregistrement CAA, les AC respectueuses des règles vérifient votre DNS avant d'émettre : si elles ne figurent pas dans votre liste, elles refusent. C'est une barrière supplémentaire, complémentaire de la surveillance des journaux de transparence des certificats (Certificate Transparency).

Comprendre la syntaxe

Un enregistrement CAA comporte trois éléments : un drapeau (flag, généralement 0), une étiquette (tag) et une valeur. Les étiquettes utiles sont issue (autorise une AC à émettre des certificats simples), issuewild (spécifique aux certificats génériques *.exemple.com) et iodef (une adresse de contact que les AC peuvent notifier en cas de demande non autorisée).

Point important : si vous ne déclarez aucun enregistrement CAA, toutes les AC sont autorisées par défaut. Mais dès que vous en déclarez un seul, toute AC absente de la liste se voit refuser l'émission. Veillez donc à lister toutes les AC que vous utilisez réellement, y compris celle de votre CDN ou de votre hébergeur s'il gère vos certificats.

Créer l’enregistrement

Ajoutez l'enregistrement dans la zone DNS de votre domaine, via l'interface de votre registrar ou de votre hébergeur. Adaptez l'AC à celle que vous utilisez réellement — ici Let's Encrypt, l'AC gratuite la plus répandue.

Zone DNS — CAA (Let’s Encrypt)
exemple.com.  IN CAA 0 issue "letsencrypt.org"
exemple.com.  IN CAA 0 iodef "mailto:security@exemple.com"
Plusieurs AC autorisées (ex. Let’s Encrypt + une AC commerciale)
exemple.com.  IN CAA 0 issue "letsencrypt.org"
exemple.com.  IN CAA 0 issue "sectigo.com"
exemple.com.  IN CAA 0 issuewild "letsencrypt.org"

Vérifier l’enregistrement

Après propagation (de quelques minutes à quelques heures), vérifiez avec une commande comme dig CAA exemple.com +short, ou via un outil DNS en ligne, puis relancez un audit CheckCyber. L'enregistrement doit apparaître avec la ou les AC que vous avez déclarées.

Testez toujours avant un renouvellement de certificat important : un CAA mal renseigné (oubli de l'AC réellement utilisée) ne casse pas votre certificat existant, mais empêcherait sa réémission le moment venu.

[ FAQ // QUESTIONS FRÉQUENTES ]

Le CAA va-t-il bloquer le renouvellement de mon certificat ?

Non, tant que vous listez l'AC que vous utilisez réellement. L'enregistrement n'agit qu'au moment de l'émission ou du renouvellement : un certificat déjà émis reste valide. Si vous changez d'AC, mettez à jour l'enregistrement CAA au préalable.

Dois-je créer un CAA pour chaque sous-domaine ?

Pas nécessairement : un enregistrement posé sur le domaine racine s'applique par héritage aux sous-domaines qui n'ont pas leur propre CAA. Vous pouvez toutefois définir un CAA plus spécifique sur un sous-domaine pour y appliquer des règles différentes.

Le CAA remplace-t-il la surveillance de mes certificats ?

Non, il la complète. Le CAA empêche l'émission par les AC honnêtes hors liste ; la transparence des certificats (Certificate Transparency) vous permet, elle, de détecter a posteriori tout certificat émis pour votre domaine. Les deux ensemble offrent prévention et détection.

[ PASSEZ À L’ACTION ]

Votre site est-il concerné ?

Lancez un audit de surface gratuit et obtenez en quelques secondes la liste exacte de vos failles, avec le correctif pour chacune. Anonyme, sans inscription.

▶ Auditer mon site

[ À LIRE AUSSI ]

[ CheckCyber // MIS À JOUR LE 2026-06-29 ]