Vérification du domaine - Certificats SSL
La validation du domaine est requise avant que tout certificat SSL puisse être émis. C’est une exigence essentielle pour que la CA émette immédiatement un certificat de domaine (DV) ou démarre la validation de l’organisation (certificats OV et EV). Toutes les validations sont effectuées par l’autorité de certification. Examinons les méthodes de validation de domaine disponibles.
Table des matières
Masquer la table des matièresValidation par EMAIL
Le moyen le plus rapide de vérifier un domaine est la validation par e-mail (DCV). L’autorité de certification envoie un e-mail de vérification à l’adresse sélectionnée, et le propriétaire ou l’administrateur du domaine clique sur le lien qu’il contient pour confirmer la demande de certificat. L’ensemble du processus ne prend que quelques minutes, et le certificat est émis immédiatement après l’approbation.
Seules les adresses e-mail suivantes sont disponibles pour la confirmation du domaine : admin@, administrator@, webmaster@, hostmaster@, postmaster@.
Les adresses e-mail proposées sont définies selon les règles du CA/B Forum et aucun autre e-mail ne peut être utilisé ! L’e-mail de validation ne peut pas être envoyé à une adresse personnelle, p. ex. monnom@gmail.com.
L’adresse e-mail de validation du domaine doit être créée et active. Si aucune des adresses e-mail répertoriées n’est disponible, il faut en créer une. Il peut également s’agir d’un alias pointant vers une adresse e-mail existante du domaine.
À partir du 15 mars 2028, la vérification de domaine par e-mail sera SUPPRIMÉE ! Seule la vérification via les enregistrements DNS et les fichiers HTTP/HTTPS restera autorisée.
Que faire si l’e-mail de validation n’arrive pas ?
L’e-mail de validation est envoyé directement par l’autorité de certification immédiatement après la commande du certificat auprès de la CA. Les autorités de certification envoient généralement les e-mails de validation depuis des adresses no-reply (CA Sectigo noreply_support@trust-provider.com, CA RapidSSL depuis no-reply@rapidssl.com).
L’e-mail de validation peut être renvoyé à tout moment. Le renvoi s’effectue dans le panneau d’administration : Détails du certificat -> Informations de commande -> Type de validation : -> modifier -> Envoyer.
Important : Si l’e-mail de validation ne peut pas être reçu même après plusieurs tentatives, vérifiez le nom de domaine afin de vous assurer qu’il n’y a pas eu de faute de frappe lors de la commande. Il est également possible que votre fournisseur ait configuré des filtres anti-spam de manière à rejeter les e-mails d’autorités externes. Dans ce cas, vous devez contacter votre fournisseur de service de messagerie ou envisager d’utiliser la validation DNS/HTTP(S).
Validation par DNS
La configuration des enregistrements DNS du domaine se fait généralement chez l’hébergeur ou le registraire de domaine. L’autorité de certification génère un token unique que vous ajoutez à votre DNS sous forme d’enregistrement TXT, ou configuré en tant que CNAME (certificats PositiveSSL). Dès que l’enregistrement est ajouté au DNS et propagé, l’autorité de certification peut vérifier l’enregistrement et, s’il est correct, le domaine est vérifié.
Il existe deux façons de configurer l’enregistrement TXT dans vos paramètres DNS. L’autorité de certification vérifie les deux enregistrements, et au moins un doit être configuré correctement.
- Host: votredomaine.com
- préfixe _dnsauth → Host: _dnsauth.votredomaine.com
Exemple de validation par DNS à l’aide d’un enregistrement TXT
DNS TXT record: d3pyrjg65d8hh1bv0tgr4bx890yksq8j
Exemple de validation par DNS à l’aide d’un enregistrement CNAME
DNS CNAME record: _cfd00c1ec2d56372b27b9562f5da83d0.yourdomain.com CNAME
cb3a889855882c6518c0ac959be30067.e8349bfb8ec9a0334864d9bf350a1188.t0119001001421510849.comodoca.com
Important :
- Si vous demandez un certificat pour www.votredomaine.com, l’enregistrement TXT doit tout de même être placé sur le domaine racine (votredomaine.com).
- Pour les domaines de niveau supérieur (sous-domaines), les enregistrements DNS doivent être configurés au même niveau.
- La propagation d’un nouvel enregistrement DNS peut prendre jusqu’à 30 minutes, et dans certains cas encore plus longtemps.
- Vérifiez toujours que l’enregistrement est disponible à l’aide d’outils en ligne comme digwebinterface.com ou whatsmydns.net.
Authentification par fichier (validation HTTP(S))
Cette méthode DCV valide le domaine à l’aide d’un fichier sur le serveur. L’autorité de certification vérifie le domaine via un fichier TXT placé dans l’espace web du domaine. Le fichier accessible publiquement contient une chaîne de texte (token) qui doit être téléversée dans le répertoire /.well-known/pki-validation/ du site web. L’autorité de certification vérifie le fichier pour confirmer que vous contrôlez le domaine. Chaque demande a toujours ses propres chaînes de texte, qui sont indiquées dans les détails de la commande. Les chaînes présentées ci-dessous ne sont qu’à titre d’illustration.
Exemple de validation HTTP(S) pour un certificat RapidSSL
File name: fileauth.txt
File path: http://yourdomain.com/.well-known/pki-validation/fileauth.txt
File content (token):
8CC79447A5MTg4MzY1MA2#!cm5ywz5m1lzoyfp2xhy7
The text file contains only the token, without any additional information.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/fileauth.txt
Exemple de validation HTTP(S) pour un certificat Sectigo PositiveSSL
File name: 048B0565E245687S52C7801EA7D4B954F3.txt
File path:
http://yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt
File content:
ecf434d0ef25e1ae777fbc7e98fb996182a7353254796fe586088809e4adec7d
sectigo.com
a40cfr5ef4a5ba6d365d
Each line must contain only the specified value.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt
Important :
- Le fichier de vérification doit être accessible à l’adresse sans « www » et également à l’adresse avec « www ». Cela s’applique aussi lors de la demande d’un certificat pour un domaine avec « www », p. ex. www.votredomaine.com.
- Si vous commandez un certificat SSL pour le domaine votredomaine.com et que le fichier n’est accessible que sur le domaine http(s)://votredomaine.com, mais n’est pas disponible sur www.votredomaine.com, alors le certificat SSL sera émis uniquement pour le domaine votredomaine.com. Ce principe s’applique aussi dans l’autre sens — une commande pour www.votredomaine.com sans le fichier accessible sur votredomaine.com aboutira à un certificat émis uniquement pour www.votredomaine.com.
- Pour les domaines de niveau supérieur (sous-domaines), les fichiers doivent être configurés au même niveau.
- Pour les certificats WildCard SSL, la méthode de vérification HTTP(S) ne peut plus être utilisée.
- Vérifiez toujours vous-même que le fichier est disponible et s’affiche dans votre navigateur !
Validation de l’adresse IP
La validation de l’adresse IP fonctionne de la même manière que la validation HTTP(S). Un fichier doit être placé sur le serveur de sorte qu’il soit accessible à l’autorité de certification à l’adresse IP/.well-known/pki-validation/. L’autorité de certification vérifie son existence, validant ainsi que le demandeur a le contrôle de la gestion de l’adresse IP.
http(s)://9.9.9.9/.well-known/pki-validation/fileauth.txt
Et ensuite ?
Retour à l'aide
Vous avez trouvé une erreur ou vous ne comprenez pas quelque chose ? Écrivez-nous !
