Prezado usuário da Alibaba Cloud,
A DigiCert nos notificou que, a partir de 24 de fevereiro de 2026, começará a validar DNSSEC nas respostas de consultas DNS durante a Validação de Controle de Domínio (DCV) e as verificações de registros de Autorização de Autoridade Certificadora DNS (CAA). Essa alteração atende aos requisitos da proposta SC-085v2 do CA/Browser Forum.
Uma verificação de registro CAA DNS é o processo em que a CA consulta o DNS do domínio de destino antes de emitir um certificado para confirmar a existência de um registro CAA configurado. Isso confirma quais CAs têm autorização para emitir certificados para esse domínio.
Alterações e impacto
A partir de 24 de fevereiro de 2026, a DigiCert aplicará a validação DNSSEC. O impacto na emissão dos seus certificados depende da configuração do seu domínio:
-
Domínios sem DNSSEC ativado:
Sem impacto. O processo de validação atual continua válido.
-
Domínios com DNSSEC ativado e configurado corretamente:
Sem impacto. A DigiCert validará as assinaturas e as verificações serão concluídas normalmente.
-
Domínios com DNSSEC ativado, mas com configuração incorreta:
Exemplos: registros DS incorretos, assinaturas expiradas, rotação de chaves inadequada ou cadeia de confiança incompleta.
Impacto: As verificações de DCV e CAA falharão. Isso causará atrasos na emissão do certificado ou bloqueará totalmente o processo.
Ações recomendadas
Se o seu domínio tiver DNSSEC ativado, tome as seguintes medidas o mais breve possível:
Verifique e corrija: Use a ferramenta de verificação de integridade DNSSEC para inspecionar seu domínio. Entre em contato com o registrador do domínio ou provedor de serviços DNS para garantir que o DNSSEC esteja ativado e configurado corretamente, incluindo registros DS, DNSKEYs, cadeia de confiança e validade das assinaturas.
Solução alternativa temporária: Se não for possível corrigir a configuração imediatamente, considere desativar temporariamente o DNSSEC para evitar o bloqueio na emissão de certificados.
Lembretes importantes (planeje-se)
Para certificados próximos do vencimento: Se o seu domínio utiliza DNSSEC, inicie o processo de renovação com a maior antecedência possível. Isso garante tempo suficiente para solução de problemas e evita interrupções nos negócios causadas por falhas de validação.
Para domínios que utilizam registros CAA: Caso você utilize políticas CAA para restringir a emissão de certificados, assegure-se de que seus registros CAA possam ser validados corretamente enquanto o DNSSEC estiver ativado.