6.14 Como configurar CAA para autorizar uma autoridade certificadora

Configurar um CAA para autorizar uma autoridade certificadora serve para dizer, em DNS, qual CA pode emitir SSL para o seu domínio.
Na prática, esse procedimento é usado para permitir explicitamente emissão por autoridades como Let’s Encrypt ou outras certificadoras adotadas pela sua estrutura.

Como acessar o cPanel

Acesse o cPanel, abra Zone Editor e entre em Manage no domínio desejado.


Como configurar CAA para autorizar uma autoridade certificadora

Entendendo a lógica da autorização

O CAA funciona como uma política de autorização pública no DNS.

Quando uma CA consulta o domínio, ela verifica se está autorizada a emitir o certificado.

Os cenários mais comuns são:

  • autorizar emissão normal com issue
  • autorizar wildcard com issuewild
  • definir contato com iodef

Exemplo de autorização simples

Para autorizar uma CA específica para o domínio, um exemplo comum é:

  • Name: seudominio.com.br
  • Flag: 0
  • Tag: issue
  • Value: letsencrypt.org
Nesse exemplo, a política informa que a autoridade indicada pode emitir certificados normais para o domínio.

Passo 1 – Criar o registro CAA

Na área Manage, adicione um novo registro do tipo CAA.


Passo 2 – Preencher os campos

Defina:

  • o nome do domínio
  • a Flag, normalmente 0
  • a Tag adequada, como issue
  • o Value com o domínio da autoridade certificadora

Passo 3 – Salvar a configuração

Depois de revisar, salve o registro.

A partir disso, a zona DNS passará a publicar a autorização daquela autoridade certificadora.

Quando usar issuewild

Se você também quiser controlar emissão de certificados wildcard, poderá usar uma regra com issuewild.

Isso é importante em ambientes que usam certificados com coringa, como *.seudominio.com.br.


Cuidados importantes

  • confirme a autoridade certificadora correta antes de salvar
  • se houver mais de uma CA autorizada, talvez seja preciso adicionar mais de um CAA
  • restrições excessivas podem impedir futuras renovações automáticas
Configuração errada de CAA pode bloquear a emissão de SSL, inclusive quando o certificado atual precisar ser renovado.

Resultado esperado

Ao final, o domínio terá uma política CAA publicada autorizando explicitamente a autoridade certificadora escolhida a emitir certificados SSL.

Resumo:

1. Acesse o Zone Editor
2. Abra Manage
3. Crie um registro CAA
4. Use Flag adequada, normalmente 0
5. Use Tag como issue
6. Informe a CA autorizada no Value
7. Salve o registro
Se o seu ambiente usa emissão automática de certificado, confirme antes qual autoridade realmente realiza essa emissão para não bloquear o processo.

Atenciosamente,
MyWay Hosting
Servidores Otimizados por inteligência artificial
www.myway.com.br

  • 0 Usuários acharam útil
Esta resposta lhe foi útil?

Artigos Relacionados

6.01 Como acessar o Zone Editor no cPanel

A opção Zone Editor do cPanel serve para visualizar, criar, editar e remover registros DNS do...

6.02 Como entender a tela inicial do Zone Editor

A tela inicial do Zone Editor serve para mostrar os domínios da conta e oferecer ações...

6.03 Como filtrar registros DNS no Zone Editor

A função de filtrar registros no Zone Editor serve para localizar rapidamente entradas DNS...

6.04 Como adicionar um registro A no Zone Editor

O registro A serve para apontar um nome de domínio ou subdomínio para um endereço IPv4. É um...

6.05 Como editar um registro A no Zone Editor

Editar um registro A no Zone Editor serve para alterar o IPv4 de destino ou ajustar o nome...