📄
Webhosting

Configurer un enregistrement CAA : comment sécuriser vos certificats SSL

📅 7 octobre 2026 ✏️ 7 octobre 2026 ⏱ 6 min leestijd

Qu’est-ce qu’un enregistrement CAA et comment le configurer ? Découvrez comment déterminer, grâce à un enregistrement CAA, qui est autorisé à émettre des certificats SSL pour votre domaine.

Un enregistrement CAA (Certificate Authority Authorization) est un enregistrement DNS qui permet de déterminer quelles autorités de certification sont autorisées à émettre des certificats SSL pour votre domaine. Sans enregistrement CAA, n’importe quelle autorité de certification peut en théorie créer un certificat pour votre domaine. Avec un enregistrement CAA, vous fermez cette possibilité et réduisez le risque d’abus. Dans cet article, découvrez exactement ce que fait cet enregistrement, comment le configurer et à quoi faire attention.

Qu’est-ce qu’un enregistrement CAA exactement

Un enregistrement CAA fait, tout comme un enregistrement A ou MX, partie de vos paramètres DNS. La différence est qu’un enregistrement CAA n’envoie pas de trafic, mais fixe une règle : quelle partie est autorisée à émettre un certificat SSL en votre nom. Si vous souhaitez en savoir plus sur les différents types d’enregistrements DNS, consultez l’explication sur les enregistrements DNS dans la base de connaissances.

Un enregistrement CAA se compose de plusieurs éléments : le tag (par exemple issue, issuewild ou iodef), une valeur (le nom de l’autorité de certification) et un flag. Le tag ‘issue’ autorise les certificats classiques d’un émetteur spécifique, ‘issuewild’ fait de même mais pour les certificats wildcard, et ‘iodef’ indique où envoyer les notifications concernant les demandes non autorisées.

Votre domaine→CA autoriséeCA refusée

Un enregistrement CAA détermine quelle autorité de certification peut émettre des certificats pour votre domaine.

Pourquoi configurer un enregistrement CAA

Sans enregistrement CAA, votre domaine est en théorie ouvert à n’importe quelle autorité de certification dans le monde. Ce n’est généralement pas un problème direct, mais c’est une couche de sécurité supplémentaire qui vous demande peu d’efforts. Vous définissez simplement : seule cette partie (ou ces parties) est autorisée à émettre un certificat pour mon domaine. Si quelqu’un d’autre demande un certificat, que ce soit par erreur ou avec de mauvaises intentions, auprès d’un autre émetteur, cette demande sera refusée.

Ceci est particulièrement pertinent si vous accordez beaucoup d’importance au contrôle de votre domaine, par exemple pour des sites web professionnels ou des boutiques en ligne. Si vous utilisez un SSL gratuit via Plesk, comme c’est le cas par défaut avec l’hébergement, il est judicieux de vérifier si l’émetteur de ce certificat est également autorisé dans votre enregistrement CAA.

💡 Astuce : Si vous n’avez pas encore configuré d’enregistrement CAA et que vous utilisez des certificats SSL gratuits via votre forfait d’hébergement, vérifiez d’abord quelle autorité de certification est utilisée avant de configurer un enregistrement CAA restrictif.

Créer un enregistrement CAA : étapes à suivre

La configuration d’un enregistrement CAA se fait via la gestion DNS de votre domaine. Chez Tandata, cela se gère via le panneau Plesk ; chez d’autres hébergeurs, vous le trouverez souvent sous « Paramètres DNS » ou « Zone DNS ».

1

Accédez à vos paramètres DNS

Connectez-vous à votre panneau d’hébergement et ouvrez la gestion DNS du domaine pour lequel vous souhaitez configurer un enregistrement CAA.

2

Ajoutez un nouvel enregistrement

Choisissez CAA comme type d’enregistrement. Indiquez généralement ‘@’ comme hôte pour le domaine principal.

3

Configurez le tag et la valeur

Choisissez le tag ‘issue’ et indiquez comme valeur le nom de domaine de l’autorité de certification autorisée, par exemple l’émetteur utilisé par votre hébergeur pour le SSL gratuit.

4

Ajoutez éventuellement un enregistrement iodef

Si vous souhaitez recevoir des notifications en cas de demandes refusées, ajoutez un enregistrement supplémentaire avec le tag ‘iodef’ et une adresse e-mail comme valeur.

5

Attendez la propagation et vérifiez

Après l’enregistrement, il peut falloir un certain temps avant que la modification soit visible partout. Vérifiez ensuite avec un outil de vérification CAA en ligne que l’enregistrement est correctement configuré.

Erreurs courantes et comment les éviter

L’erreur la plus fréquente est de configurer un enregistrement CAA pour une seule autorité de certification, alors que le certificat SSL est en réalité émis par une autre partie. Résultat : votre nouveau certificat est refusé et votre site web affiche soudainement un avertissement de sécurité. Vérifiez donc toujours d’abord quel émetteur est réellement utilisé avant de restreindre l’enregistrement.

Un autre piège est d’oublier les sous-domaines. Si vous utilisez des certificats wildcard pour des sous-domaines, veillez à ajouter également une règle ‘issuewild’, sinon ces certificats ne pourront pas être renouvelés.

Soyez également attentif lors d’un changement d’hébergeur. Si vous transférez votre domaine, il se peut que le nouvel hébergeur utilise un autre émetteur de certificat. Dans ce cas, vérifiez à nouveau votre enregistrement CAA. Si vous envisagez de changer d’hébergeur, consultez passer chez Tandata pour savoir comment cela se passe, y compris le volet DNS et SSL du transfert.

Enfin : un enregistrement CAA ne remplace pas d’autres mesures de sécurité telles que SPF, DKIM et DMARC pour votre e-mail, ou un certificat SSL bien configuré sur votre site web. C’est un verrou supplémentaire sur la porte, pas une sécurité complète en soi. Si vous utilisez une messagerie professionnelle, assurez-vous qu’elle soit également bien configurée ; consultez à ce sujet e-mail professionnel.

Questions fréquentes

Un enregistrement CAA est-il obligatoire ?

Non, un enregistrement CAA n’est pas obligatoire. Les autorités de certification vérifient bien la présence d’un enregistrement CAA avant d’émettre un certificat, mais sans enregistrement, toute autorité peut certifier.

Un enregistrement CAA fonctionne-t-il pour tous les sous-domaines ?

Un enregistrement CAA sur le domaine principal s’applique par défaut également aux sous-domaines, sauf si vous configurez un enregistrement CAA distinct et différent pour un sous-domaine.

Un enregistrement CAA incorrect peut-il mettre mon site web hors ligne ?

Un enregistrement CAA mal configuré ne met pas directement votre site hors ligne, mais il peut empêcher l’émission ou le renouvellement d’un nouveau certificat SSL, ce qui peut entraîner l’expiration de votre certificat à terme.

Où trouver mes paramètres DNS ?

Pour un hébergement via Plesk, la gestion DNS se trouve dans les paramètres de votre domaine. En cas de doute, consultez la base de connaissances pour plus d’explications par rubrique.

Conclusion

Un enregistrement CAA est un petit paramètre DNS, à configurer une seule fois, qui détermine quelle autorité de certification est autorisée à émettre des certificats SSL pour votre domaine. Sa configuration prend peu de temps, mais elle empêche des parties non autorisées de demander des certificats pour votre domaine. Vérifiez cependant toujours au préalable quel émetteur utilise votre hébergeur avant de configurer l’enregistrement.

Découvrir l’hébergement web →

Was dit artikel nuttig?