Defaults.Exposed

Defaults.ExposedCorrections › Enregistrements CAA

Comment corriger Enregistrements CAA

Un enregistrement CAA est une courte instruction dans les réglages de votre domaine qui désigne quelles autorités de certification ont le droit d'émettre le certificat de sécurité du « cadenas » pour votre site. Une fois activé, aucune autre autorité ne peut créer discrètement un certificat valide en votre nom.

En clair, pour votre entreprise : Sans enregistrement CAA, presque n'importe laquelle des centaines d'autorités de certification dans le monde peut émettre un véritable certificat de cadenas, pleinement reconnu, pour votre domaine — permettant à un escroc de dresser un clone impeccable et d'apparence parfaitement « sécurisée » de votre site pour récolter les identifiants et numéros de carte de vos clients, sans rien à l'écran qui les alerte.

Ce que cela peut vous coûter

Pourquoi c'est important. Pour l'instant, la porte est grande ouverte : n'importe quelle autorité de certification sur Terre peut se porter garante d'un site se prétendant le vôtre, que vous ayez ou non déjà eu affaire à elle. Un enregistrement CAA verrouille cette porte pour que seule l'autorité que vous avez choisie puisse émettre des certificats — c'est la défense la plus simple et la moins chère qui soit contre quelqu'un qui usurpe l'identité de votre entreprise en ligne.

Les enregistrements CAA, en clair

Tout site web sécurisé a un certificat — la chose derrière le cadenas dans le navigateur et le « https » au début de votre adresse. Ces certificats sont délivrés par des firmes spécialisées appelées autorités de certification (CA) : des noms comme Let’s Encrypt, DigiCert, Sectigo, Google Trust Services. Quand votre navigateur voit un certificat valide, il affiche le cadenas et indique à votre client que la connexion est authentique et sécurisée.

Voici la partie que la plupart des dirigeants n’ont jamais entendue : par défaut, des centaines de ces autorités de certification dans le monde ont chacune le droit d’émettre un certificat pour votre domaine — que vous en ayez entendu parler ou non. Un enregistrement CAA (Certification Authority Authorization) est une note d’une ligne que vous ajoutez aux réglages DNS de votre domaine et qui dit, en substance : « seules ces autorités ont le droit d’émettre des certificats pour moi. » Toute autorité de certification légitime est tenue par les règles du secteur de vérifier cette note avant d’émettre — et de refuser si elle n’est pas sur votre liste.

C’est la différence entre une porte d’entrée déverrouillée par laquelle n’importe qui peut passer, et une porte dont seuls les gens que vous avez choisis détiennent une clé. Et son ajout ne coûte rien.

Ce que cela peut vous coûter

Le risque que ferme un enregistrement CAA, c’est l’usurpation convaincante. Quand un escroc peut obtenir un vrai certificat pour une copie de votre site, les signaux d’alerte habituels disparaissent — pas de cadenas brisé, pas de bannière « non sécurisé », pas d’erreur de certificat. Tout a l’air en ordre, ce qui est précisément ce qui le rend dangereux.

Aucun de ces cas ne requiert une attaque sophistiquée contre vos serveurs. Ils exploitent le fait que, sans enregistrement CAA, le système de certification au sens large est tout simplement trop confiant en votre nom.

Ce que c’est vraiment, et à quoi ressemble une situation « correcte »

Un enregistrement CAA réside dans le DNS de votre domaine — les mêmes réglages qui pointent votre domaine vers votre site et votre messagerie. Chaque enregistrement a trois parties : un drapeau (flag), une étiquette (tag) et une valeur. Les étiquettes qui comptent sont :

À quoi ressemble une situation « correcte » : au moins un enregistrement issue (ou issuewild) est présent, désignant la ou les autorités que vous utilisez réellement, avec les génériques soit restreints à une autorité nommée, soit bloqués. C’est le seuil que ce contrôle mesure — il recherche les enregistrements CAA de votre domaine auprès de plusieurs résolveurs indépendants et passe lorsqu’il trouve une vraie politique issue ou issuewild en place. Un domaine sans aucun enregistrement CAA est traité comme la porte ouverte qu’il est.

Cela affecte-t-il ma note ? Oui. Un enregistrement CAA manquant est un élément noté et signalé en gravité moyenne — c’est une vraie lacune, pas un simple bonus, car il laisse ouverte une véritable voie d’usurpation. Ajouter l’enregistrement comble la lacune et efface le constat.

Comment corriger (gratuit, ~5 minutes)

Transmettez cette section à la personne qui gère votre domaine ou votre site — le correctif est gratuit. C’est une petite modification DNS, pas une reconstruction. Nous ne facturons que si vous voulez ensuite que nous continuions à surveiller que l’enregistrement reste en place ; l’ajouter ne coûte rien.

Étape 1 — Déterminer quelle autorité de certification vous utilisez réellement. C’est l’étape à ne pas rater, car lister la mauvaise autorité peut bloquer votre prochain renouvellement. Cas courants :

En cas de doute, regardez votre certificat actuel dans le navigateur (cliquez sur le cadenas → détails du certificat → « Émis par ») pour voir qui l’a émis.

Étape 2 — Connectez-vous à votre fournisseur DNS. C’est là où résident les enregistrements de votre domaine — généralement votre bureau d’enregistrement, votre hébergeur web, ou Cloudflare. Trouvez la section des enregistrements DNS et choisissez d’ajouter un nouvel enregistrement de type CAA (certaines interfaces l’étiquettent type 257).

Étape 3 — Ajoutez un enregistrement issue pour chaque autorité que vous utilisez. Pour Let’s Encrypt, par exemple :

exemple.com.   CAA   0 issue "letsencrypt.org"

Ajoutez une ligne issue par autorité légitime. La plupart des tableaux de bord DNS vous proposent des champs distincts pour le drapeau (0), l’étiquette (issue) et la valeur (le domaine de la CA) afin que vous n’ayez pas à taper toute la ligne à la main.

Étape 4 — Contrôlez les certificats génériques. Si vous n’utilisez pas de génériques, bloquez-les purement et simplement pour que personne ne puisse en obtenir un discrètement :

exemple.com.   CAA   0 issuewild ";"

Si vous utilisez des génériques, nommez plutôt l’autorité : 0 issuewild "letsencrypt.org".

Étape 5 — (Recommandé) Ajoutez une adresse de notification. Pour être averti chaque fois qu’une CA rejette une tentative — votre alerte précoce que quelqu’un a essayé :

exemple.com.   CAA   0 iodef "mailto:[email protected]"

Étape 6 — Enregistrez et vérifiez. Lancez dig CAA exemple.com (ou utilisez n’importe quel outil de recherche DNS en ligne) et confirmez que vos enregistrements apparaissent. Les changements peuvent mettre de quelques minutes à quelques heures à se propager sur internet. Votre certificat existant et tous les renouvellements continuent de fonctionner pendant ce temps — le CAA ne régit que les nouvelles émissions.

Notes rapides par plateforme : Sur Cloudflare, DNS → Records → Add record → type CAA. Sur Google Workspace, vous gérez le DNS chez votre bureau d’enregistrement (ou Cloud DNS si vous l’utilisez) — ajoutez-y les enregistrements CAA avec pki.goog. Sur Microsoft 365, le CAA ne se règle pas dans le centre d’administration M365 ; ajoutez-le là où le DNS de votre domaine est hébergé, en listant votre CA de certificat géré (souvent DigiCert). Sur les hébergeurs courants (GoDaddy, Namecheap, OVH, etc.), c’est dans le même panneau DNS où résident vos enregistrements A et MX.

Erreurs courantes

La couche technique (à transmettre à votre informaticien)

Le CAA est défini dans la RFC 8659 et imposé par les Baseline Requirements du CA/Browser Forum — toute CA publiquement reconnue est tenue de vérifier le CAA au moment de l’émission. Les enregistrements prennent la forme <flags> <tag> <value>, avec les étiquettes issue, issuewild et iodef. Une politique issue ou issuewild non vide est ce qui satisfait ce contrôle ; la présence de iodef seule ne le fait pas (c’est du signalement, pas de l’autorisation).

Une base solide à l’apex :

exemple.com.   CAA   0 issue "letsencrypt.org"
exemple.com.   CAA   0 issuewild ";"
exemple.com.   CAA   0 iodef "mailto:[email protected]"

Notes pour la personne qui met en œuvre :

Configurez-le chez votre hébergeur

Étape par étape pour les fournisseurs courants :

FAQ

Je ne suis pas technique — puis-je m'en occuper moi-même ?

Vous n'avez pas besoin de comprendre le détail, mais le correctif est une petite modification dans les réglages DNS de votre domaine, donc mieux vaut le confier à la personne qui gère votre site ou votre domaine. Envoyez-lui la section « Comment corriger » ci-dessous — c'est un changement de cinq minutes, sans coût. Nous ne facturons jamais que si vous voulez ensuite que nous continuions à surveiller que l'enregistrement reste en place ; le correctif lui-même est toujours gratuit.

Ajouter ceci va-t-il casser mon site ou mon certificat ?

Non — tant que vous listez l'autorité de certification que vous utilisez réellement, tout continue de fonctionner exactement comme avant. Un enregistrement CAA ne touche pas et ne remplace pas votre certificat existant ; il régit seulement qui a le droit d'en créer de nouveaux. La seule façon de provoquer un souci est d'oublier votre véritable autorité dans la liste, ce qui peut bloquer votre prochain renouvellement automatique — les étapes ci-dessous sont écrites précisément pour éviter cela.

Si les certificats sont émis automatiquement de nos jours, pourquoi en ai-je encore besoin ?

Les certificats automatiques sont bien et pratiques — le problème, c'est que le système est ouvert à tous par défaut, y compris à quelqu'un qui se fait passer pour vous. Un enregistrement CAA désigne simplement qui est autorisé, transformant une porte ouverte en une porte avec votre propre serrure. Il fonctionne aux côtés de l'émission automatique, pas contre elle.

Cela affecte-t-il mon classement Google ou ma note sur ce rapport ?

Cela affecte votre note de sécurité ici — un enregistrement CAA manquant est un élément noté, marqué comme une lacune de gravité moyenne, car il laisse ouverte une véritable voie d'usurpation. Ce n'est pas un facteur de classement Google direct, mais l'usurpation et le hameçonnage qu'il prévient sont exactement le genre d'incidents qui nuisent à la confiance et au trafic. Dans tous les cas, c'est un gain rapide et gratuit.

Quelle est la différence entre « issue » et « issuewild » ?

Un enregistrement « issue » contrôle les certificats normaux pour votre domaine et ses sous-domaines. Un enregistrement « issuewild » contrôle les certificats génériques (wildcard) — le certificat unique qui couvre tous les sous-domaines possibles à la fois (comme *.exemple.com). Les génériques sont plus puissants et donc plus risqués entre de mauvaises mains, alors il est de bonne pratique de les contrôler séparément : si vous n'utilisez pas de génériques, bloquez-les purement et simplement.

Nous utilisons Cloudflare / Google Workspace / Microsoft 365 — est-ce que cela couvre déjà ce point ?

Pas automatiquement. Ces plateformes gèrent vos certificats pour vous, mais à moins d'avoir explicitement ajouté des enregistrements CAA, votre domaine dit toujours au monde « n'importe quelle autorité peut émettre ». La bonne nouvelle, c'est que le correctif est le même simple changement DNS sur toutes, et là où Cloudflare ou votre hébergeur émet votre certificat, vous listez simplement cette autorité. Les notes par plateforme dans la section de correction ci-dessous couvrent les cas courants.