Todos os produtos
Search
Central de documentação

Certificate Management Service:[Aviso] DigiCert implementará validação DNSSEC para verificações de DCV e CAA

Última atualização: Jun 27, 2026

Prezado usuário da Alibaba Cloud,

A DigiCert nos notificou que, a partir de 24 de fevereiro de 2026, começará a validar DNSSEC nas respostas de consultas DNS durante a Validação de Controle de Domínio (DCV) e as verificações de registros de Autorização de Autoridade Certificadora DNS (CAA). Essa alteração atende aos requisitos da proposta SC-085v2 do CA/Browser Forum.

Nota

Uma verificação de registro CAA DNS é o processo em que a CA consulta o DNS do domínio de destino antes de emitir um certificado para confirmar a existência de um registro CAA configurado. Isso confirma quais CAs têm autorização para emitir certificados para esse domínio.

Alterações e impacto

A partir de 24 de fevereiro de 2026, a DigiCert aplicará a validação DNSSEC. O impacto na emissão dos seus certificados depende da configuração do seu domínio:

  • Domínios sem DNSSEC ativado:

    • Sem impacto. O processo de validação atual continua válido.

  • Domínios com DNSSEC ativado e configurado corretamente:

    • Sem impacto. A DigiCert validará as assinaturas e as verificações serão concluídas normalmente.

  • Domínios com DNSSEC ativado, mas com configuração incorreta:

    • Exemplos: registros DS incorretos, assinaturas expiradas, rotação de chaves inadequada ou cadeia de confiança incompleta.

    • Impacto: As verificações de DCV e CAA falharão. Isso causará atrasos na emissão do certificado ou bloqueará totalmente o processo.

Ações recomendadas

Se o seu domínio tiver DNSSEC ativado, tome as seguintes medidas o mais breve possível:

  • Verifique e corrija: Use a ferramenta de verificação de integridade DNSSEC para inspecionar seu domínio. Entre em contato com o registrador do domínio ou provedor de serviços DNS para garantir que o DNSSEC esteja ativado e configurado corretamente, incluindo registros DS, DNSKEYs, cadeia de confiança e validade das assinaturas.

  • Solução alternativa temporária: Se não for possível corrigir a configuração imediatamente, considere desativar temporariamente o DNSSEC para evitar o bloqueio na emissão de certificados.

Lembretes importantes (planeje-se)

  • Para certificados próximos do vencimento: Se o seu domínio utiliza DNSSEC, inicie o processo de renovação com a maior antecedência possível. Isso garante tempo suficiente para solução de problemas e evita interrupções nos negócios causadas por falhas de validação.

  • Para domínios que utilizam registros CAA: Caso você utilize políticas CAA para restringir a emissão de certificados, assegure-se de que seus registros CAA possam ser validados corretamente enquanto o DNSSEC estiver ativado.