Tous les produits
Search
Centre de documentation

Edge Security Acceleration:DCV déléguée

Dernière mise à jour :Aug 12, 2026

Ajoutez un enregistrement CNAME au DNS autoritaire de votre site afin de déléguer la vérification DCV des demandes de certificat gratuit à ESA. ESA émet et renouvelle automatiquement les certificats gratuits.

Qu'est-ce que la DCV

La Validation du contrôle de domaine (DCV) est le processus par lequel une autorité de certification (CA) vérifie qu'un demandeur contrôle bien un domaine avant d'émettre un certificat.

Cas d'utilisation

  • Pour les sites accessibles via CNAME dont le domaine ne résout pas vers ESA, la console ESA utilise par défaut la vérification HTTP pour les certificats Let's Encrypt. Si vous ne pouvez pas déployer le fichier de vérification HTTP, configurez la DCV déléguée pour contourner cette étape.

  • Les certificats DigiCert prennent uniquement en charge la vérification DNS. Pour les sites accessibles via CNAME, configurez la DCV déléguée afin de garantir l'émission et le renouvellement corrects des certificats.

Configurer la DCV déléguée

  1. Dans la console ESA, choisissez Websites. Dans la colonne Websites, cliquez sur le site cible.

  2. Dans le volet de navigation de gauche, choisissez Website > SSL/TLS.

  3. Dans la section Edge Certificates, copiez les informations de l'enregistrement CNAME.

    image

    Remarque

    Instructions pour remplacer hostname :

    • Si le domaine délégué est un domaine générique, tel que *.example.com, hostname correspond à example.com.

    • Si le domaine délégué n'est pas un domaine générique, tel que esa.example.com, hostname correspond à esa.example.com.

  4. Ajoutez un enregistrement CNAME chez votre fournisseur DNS. Cet exemple utilise Alibaba Cloud DNS. Connectez-vous à la console Alibaba Cloud DNS. Dans le volet de navigation de gauche, cliquez sur Delegated DCV. Sur la page Public Zone, recherchez le nom de domaine et cliquez sur Public Zone.

    image

  5. Sur la page Settings, cliquez sur Settings. Définissez le Add Record sur CNAME. Collez les valeurs de l'étape 3 dans les champs Record Type et Hostname. Cliquez sur Record Value.image

    Type de nom de domaine

    Exemple de nom de domaine

    Enregistrement hôte pour votre fournisseur DNS

    Valeur de l'enregistrement

    Domaine racine

    example.com

    _dnsauth

    example.com.SiteID.dcv.aliyun-esa.com

    Sous-domaine

    www.example.com

    _dnsauth.www

    www.example.com.SiteID.dcv.aliyun-esa.com

    Nom de domaine générique

    *.example.com

    _dnsauth

    example.com.SiteID.dcv.aliyun-esa.com

    Sous-domaine multi-niveaux

    api.test.example.com

    _dnsauth.api.test

    api.test.example.com.SiteID.dcv.aliyun-esa.com

Important

Pour les sites accessibles via CNAME, ne supprimez pas l'enregistrement DCV délégué après avoir demandé un certificat générique. La suppression de cet enregistrement entraîne l'échec du renouvellement du certificat.

Après avoir ajouté ou modifié l'enregistrement CNAME de DCV déléguée chez votre fournisseur DNS, accédez à la console ESA pour demander manuellement un certificat gratuit. Le système ne déclenche pas automatiquement la vérification suite aux modifications DNS.

Gardez les points suivants à l'esprit :

  • Une fois le certificat émis avec succès, ne supprimez pas l'enregistrement DCV chez votre fournisseur DNS. Sa suppression provoquerait l'échec des futurs renouvellements automatiques.

  • Si la demande de certificat échoue ou expire continuellement : vérifiez que la propagation DNS a bien pris effet (cela prend généralement jusqu'à 10 minutes) ; confirmez que le format de l'enregistrement hôte est correct (_acme-challenge pour Let's Encrypt, _dnsauth pour DigiCert) ; supprimez tout ancien enregistrement de validation conflictuel et réessayez.

Sous-domaines multi-niveaux : Lors de la demande d'un certificat pour un sous-domaine multi-niveaux (tel que hw.drive.example.com), définissez l'enregistrement hôte uniquement sur le préfixe (par exemple, _dnsauth.hw.drive). N'incluez pas le nom de domaine complet dans l'enregistrement hôte, car cela ferait échouer la validation. Notez que les certificats génériques (tels que *.example.com) ne couvrent pas les sous-domaines de troisième niveau ou plus profonds. Demandez un certificat distinct et configurez un enregistrement DCV correspondant pour chaque sous-domaine multi-niveaux.

Vérification

Si votre certificat couvre plusieurs domaines, configurez un enregistrement CNAME pour chacun d'eux. Exécutez les commandes suivantes pour vérifier que les enregistrements ont bien pris effet.

Si la demande de certificat échoue, si le statut du certificat est anormal ou si celui-ci apparaît comme non approuvé, utilisez les commandes dig de cette section pour vérifier que la résolution DNS est correctement configurée. Pour les certificats Let's Encrypt, certains scénarios peuvent également nécessiter la vérification de l'enregistrement _acme-challenge. La propagation DNS prend généralement de quelques minutes à 10 minutes. En cas d'échec de la vérification, patientez avant de réessayer ou contrôlez votre configuration DNS pour détecter d'éventuelles erreurs.

Vérifier un certificat DigiCert

# [DigiCert certificate]
dig _dnsauth.<hostname> CNAME # Replace <hostname> with your domain name, for example: dig _dnsauth.example.com CNAME

Sortie :

QUESTION SECTION (requête) : _dnsauth.a.example.com.

ANSWER SECTION (réponse) : a.example.com.******728815680.dcv.aliyun-esa.com.

Si la réponse de l'ANSWER SECTION correspond à la valeur d'enregistrement configurée, la délégation est réussie.

Remarque

L'enregistrement peut prendre quelques minutes pour devenir effectif. Si la commande échoue, réessayez.

image

Vérifier un certificat Let's Encrypt

# [Let's Encrypt certificate]
dig _acme-challenge.<hostname> CNAME  # Replace <hostname> with your domain name, for example: dig _acme-challenge.example.com CNAME

Sortie :

QUESTION SECTION (requête) : _acme-challenge.a.example.com.

ANSWER SECTION (réponse) : a.example.com.******728815680.dcv.aliyun-esa.com.

Si la réponse de l'ANSWER SECTION correspond à la valeur d'enregistrement configurée, la délégation est réussie.

Remarque

L'enregistrement peut prendre quelques minutes pour devenir effectif. Si la commande échoue, réessayez.

image

FAQ

Quelle est la durée de validité des certificats gratuits ESA ? Comment fonctionne le renouvellement automatique ?

Les certificats gratuits ESA sont valables 3 mois. Le système tente automatiquement de les renouveler 30 jours avant leur expiration.

Si vous recevez une notification d'échec de renouvellement ou constatez que votre certificat a expiré, il est inutile de supprimer le certificat d'origine. Accédez à la console ESA et ouvrez la page Edge Certificates pour effectuer une nouvelle demande. Le système permet la coexistence de plusieurs certificats et le processus de mise à jour n'interrompt pas le service. Les nouveaux certificats prennent généralement effet dans un délai de 5 à 10 minutes.

La console ESA affiche le statut de mon certificat comme « Pending Configuration » alors que j'ai déjà importé un certificat. Que dois-je faire ?

Ce statut indique généralement que le trafic du domaine ne transite pas par les nœuds ESA. Pour résoudre ce problème :

  1. Mettez en pause l'enregistrement A de votre domaine chez votre fournisseur DNS.

  2. Assurez-vous que seul l'enregistrement CNAME pointant vers ESA subsiste et définissez la ligne de routage sur Default.

  3. Une fois que le trafic commence à transiter par les nœuds ESA, le statut du certificat redevient normal.

Puis-je télécharger le certificat SSL gratuit émis par ESA pour le déployer sur mon serveur d'origine ?

Non. Les certificats DV gratuits émis via la console ESA sont destinés exclusivement aux nœuds périphériques ESA et ne peuvent pas être téléchargés. Pour déployer un certificat sur votre serveur d'origine, accédez à la console du service de gestion des certificats Alibaba Cloud afin de demander un certificat gratuit téléchargeable ou un certificat commercial.