All Products
Search
Document Center

Certificate Management Service:[Pengumuman] DigiCert akan menerapkan validasi DNSSEC untuk pemeriksaan DCV dan CAA

Last Updated:Feb 17, 2026

Kepada pengguna Alibaba Cloud yang terhormat,

Kami telah menerima pemberitahuan dari DigiCert bahwa, terhitung mulai 24 Februari 2026, DigiCert akan mulai melakukan validasi DNSSEC terhadap tanggapan kueri DNS selama proses Domain Control Validation (DCV) dan pemeriksaan DNS Certification Authority Authorization (CAA) record. Perubahan ini sejalan dengan persyaratan proposal CA/Browser Forum SC-085v2.

Catatan

Pemeriksaan DNS CAA record mengacu pada proses di mana otoritas sertifikasi, sebelum menerbitkan Sertifikat, melakukan kueri DNS pada domain target untuk memverifikasi apakah record CAA telah dikonfigurasi. Hal ini memastikan otoritas sertifikasi mana saja yang diizinkan menerbitkan Sertifikat untuk domain tersebut.

Perubahan dan dampak

Mulai 24 Februari 2026, DigiCert akan menerapkan validasi DNSSEC. Dampak terhadap penerbitan Sertifikat Anda bergantung pada konfigurasi domain Anda:

  • Domain tanpa DNSSEC yang diaktifkan:

    • Tidak ada dampak. Proses validasi yang ada tetap berlaku.

  • Domain dengan DNSSEC yang diaktifkan dan dikonfigurasi dengan benar:

    • Tidak ada dampak. DigiCert akan memvalidasi signature, dan pemeriksaan akan berhasil seperti biasa.

  • Domain dengan DNSSEC yang diaktifkan tetapi salah konfigurasi:

    • Contoh: Record DS yang salah, signature kedaluwarsa, rotasi kunci yang tidak tepat, atau rantai kepercayaan (chain of trust) yang tidak lengkap.

    • Dampak: Pemeriksaan DCV dan CAA akan gagal. Hal ini akan menyebabkan penundaan dalam penerbitan Sertifikat atau bahkan menghentikan proses sepenuhnya.

Aksi yang direkomendasikan

Jika domain Anda telah mengaktifkan DNSSEC, segera lakukan langkah-langkah berikut:

  • Periksa dan perbaiki sendiri: Gunakan tool DNSSEC health check untuk memeriksa domain Anda. Hubungi Pendaftar domain atau penyedia layanan DNS Anda untuk memastikan DNSSEC diaktifkan dan dikonfigurasi dengan benar, termasuk record DS, DNSKEY, chain of trust, dan validitas signature.

  • Solusi sementara: Jika Anda belum dapat memperbaiki konfigurasi segera, pertimbangkan untuk menonaktifkan DNSSEC sementara guna menghindari pemblokiran proses penerbitan Sertifikat.

Pengingat penting (rencanakan lebih awal)

  • Untuk Sertifikat yang hampir kedaluwarsa: Jika domain Anda menggunakan DNSSEC, mulai proses perpanjangan sesegera mungkin. Hal ini memberikan waktu yang cukup untuk pemecahan masalah dan mencegah gangguan bisnis akibat kegagalan validasi.

  • Untuk domain yang menggunakan record CAA: Jika Anda menerapkan kebijakan CAA untuk membatasi penerbitan Sertifikat, pastikan record CAA Anda dapat divalidasi dengan benar saat DNSSEC diaktifkan.