Registos CAA: quem pode emitir certificados para o seu domínio

Por omissão, qualquer autoridade certificadora do mundo pode emitir um certificado para o seu domínio, desde que consiga provar que o controla. O registo CAA é a linha de DNS que reduz essa lista: diz, em público, quais são as autoridades autorizadas. Uma que não esteja na lista deve recusar-se a emitir.

É um registo curto e útil. Também é o registo que, mal posto, deixa o seu site sem cadeado sem ninguém dar por isso durante semanas. Este artigo explica os dois lados.

Leia isto antes de criar um CAA. O certificado automático da sua conta é emitido pelo Let’s Encrypt. Se publicar um CAA que não inclua letsencrypt.org, a emissão automática deixa de passar: o certificado que está instalado continua válido até expirar, e no dia em que devia renovar-se não se renova. O site passa a dar aviso de segurança. Veja o cadeado não aparece: as causas por ordem.

Os três campos, e nada mais

No editor de zona do cPanel, um CAA tem três campos. É tudo.

Campo O que significa
Issuer Critical Flag Um sinalizador, 0 ou 1. Com 1, uma autoridade que não perceba a etiqueta deste registo tem de recusar a emissão. O valor habitual, e o que vem por omissão, é 0.
Tag Uma de três: issue, issuewild ou iodef. É o que dá sentido ao valor.
Value Para issue e issuewild, o nome de domínio da autoridade. Para iodef, um endereço para onde comunicar as tentativas recusadas.
Etiqueta Autoriza o quê
issue Certificados normais, para nomes concretos. É o caso comum.
issuewild Certificados wildcard, os que cobrem *.asuaempresa.ao. Se não criar nenhum issuewild, o que estiver em issue também vale para os wildcard.
iodef Não autoriza nada: diz para onde enviar o aviso quando alguém tenta emitir um certificado que este registo proíbe. O valor é um endereço, tipicamente mailto:seguranca@asuaempresa.ao.

O que escrever, se decidir escrever

A sua zona, tal como vem de fábrica, não tem CAA nenhum. E isso não é um esquecimento: sem CAA não há restrição, e o certificado automático é emitido e renovado sem ninguém pensar no assunto. Se decidir pôr um, tem de o pensar todo.

1 Comece pelo Let’s Encrypt. Uma linha com etiqueta issue e valor letsencrypt.org. Sem esta, o certificado que vem com a conta deixa de renovar.
2 Se comprou um certificado pago, acrescente uma segunda linha issue com o nome que a autoridade dele indicar. Não adivinhe esse nome: cada autoridade tem o seu, e está escrito na documentação dela. Veja como se activa um certificado pago.
3 Se usa certificados wildcard, acrescente as linhas issuewild equivalentes. Um domínio com issue certo e issuewild esquecido bloqueia só os wildcard, que é um problema difícil de ver.
4 Acrescente um iodef com uma caixa de correio que alguém leia mesmo. É o único aviso que vai receber quando alguma coisa tentar emitir em seu nome.
5 Confirme e só depois se esqueça do assunto. A prova está na secção seguinte.

Um exemplo completo, com o Name a ser o próprio domínio e a Flag a 0 nas três linhas:

Tag Value Para que serve
issue letsencrypt.org Deixa o certificado automático da conta continuar a ser emitido.
issuewild letsencrypt.org O mesmo, para os certificados que cobrem todos os subdomínios.
iodef mailto:seguranca@asuaempresa.ao Para onde chega o aviso de uma tentativa recusada.
Um CAA não parte o site hoje. Ele não é consultado por quem visita: é consultado pela autoridade, no momento de emitir. Por isso um CAA errado não dá erro nenhum no dia em que o grava. Dá erro semanas depois, na renovação, e aí ninguém se lembra do registo que mexeu. Se mexer num CAA, escreva a data algures.
Na dúvida, não ponha nenhum. Um domínio sem CAA não está inseguro: está como a esmagadora maioria dos domínios do mundo. Um CAA meio pensado é pior do que CAA nenhum.

Criar o registo no cPanel

1 Entre no cPanel a partir do Meu Interweb e abra o Zone Editor. Clique em Manage ao lado do domínio.
2 Add Record, e escolha o tipo CAA.
3 Em Name deixe o próprio domínio. Um CAA no domínio vale também para os subdomínios que não tenham CAA próprio.
4 Preencha Issuer Critical Flag, Tag e Value, e grave em Save Record. Uma linha de cada vez: três autorizações são três registos.

Se os nameservers do domínio não são os nossos, o registo tem de nascer no painel de quem os tem. Confirme onde apontam em nameservers, o que são e quais usar, e leia activar o SSL no Cloudflare sem partir o site se estiver a servir o site através do Cloudflare, porque aí o certificado que o visitante vê pode nem ser o seu.

Confirmar, de fora

Sistema Comando
Windows nslookup -type=CAA asuaempresa.ao na linha de comandos
macOS ou Linux dig CAA asuaempresa.ao +short no Terminal

A resposta devolve o sinalizador, a etiqueta e o valor de cada linha. Nada também é uma resposta válida, e a mais comum: quer dizer que não há restrição. Acabou de criar e ainda não aparece? Veja quanto tempo demora a propagação.

Vai pôr um CAA e quer que confirmemos a lista antes de a publicar? Mande-nos as linhas.

Abrir um pedido de suporte

VEJA TAMBÉM

Certificados SSL

Perguntas frequentes

Planos de hospedagem

PRODUTO RECOMENDADO

Registe o seu domínio .ao

Garanta o nome da sua empresa antes que outro o registe. a partir de 30.000,00 Kz/ano

Pesquisar domínio
  • 0 Utilizadores acharam útil
Esta resposta foi útil?