Instrucciones de verificación de dominio
La verificación de dominio (Domain Verification) es un paso central en la solicitud de certificados SSL. Mediante registros DNS, carga de archivos o verificación por correo electrónico se confirma el control del dominio. Su objetivo principal es evitar el uso no autorizado, garantizando que solo el propietario legítimo del dominio pueda solicitar el certificado.
I. ¿Por qué es necesaria la verificación de dominio?
La verificación de dominio es uno de los procesos necesarios para la emisión de certificados SSL, principalmente por las siguientes razones:
1. Verificar el derecho de administración del dominio
Mediante la adición de resolución DNS, verificación por archivo o verificación por correo electrónico, se obtiene el reconocimiento de la autoridad certificadora (CA) sobre el permiso de administración del dominio del solicitante, se verifica el control del dominio y se evita que terceros obtengan certificados de forma fraudulenta suplantando a otros.
2. Prevenir ataques de phishing
El proceso de verificación de dominio puede impedir de manera efectiva que los atacantes falsifiquen dominios legítimos para crear sitios de phishing, protegiendo a los usuarios del riesgo de divulgación de información confidencial.
3. Cumplir con los estándares de seguridad
Los principales navegadores exigen que los sitios web utilicen certificados SSL verificados por dominio; de lo contrario, serán marcados como sitios "no seguros". La verificación de dominio refleja la conformidad del certificado SSL.
II. ¿Cómo realizar la verificación de dominio?
Existen principalmente tres métodos:
1. Verificación mediante registro de resolución DNS
Inicie sesión en la plataforma de administración del dominio y agregue el valor de registro de verificación proporcionado por la CA en la resolución DNS del dominio (los tipos suelen ser TXT o CNAME).
2. Verificación mediante archivo
Cree una ruta especificada en el directorio raíz del sitio web y coloque el contenido correspondiente. El contenido específico de verificación lo proporciona la CA.
3. Verificación mediante correo electrónico
La CA envía un correo de verificación a la dirección de administrador reservada al registrar el dominio (como administrator, webmaster, hostmaster, postmaster@domain). El cliente inicia sesión en el correo, recibe el mensaje de verificación y hace clic en el enlace para confirmar, completando así la verificación del dominio.
III. Operaciones de verificación de dominio de las principales marcas de certificados
- Los certificados de redes internas o autofirmados no requieren completar la verificación de dominio.
1. Sectigo/Positive/sslTrus
-
Resolución DNS: los tipos de registro incluyen CNAME y TXT.
-
Verificación por archivo: solo se admite la verificación por el puerto
80/443. -
Verificación por correo electrónico: correo whois (no disponible después del 15/06/2025) o correo de administrador.
Información- Para agregar registros TXT de sslTrus, Sectigo o Positive, es necesario solicitarlos al servicio de atención al cliente de Racent. El tipo de resolución predeterminado es
CNAME.
- Para agregar registros TXT de sslTrus, Sectigo o Positive, es necesario solicitarlos al servicio de atención al cliente de Racent. El tipo de resolución predeterminado es
2. Digicert/Geotrust/Thawte
- Resolución DNS: tipo TXT; el registro de host es fijo:
_dnsauth - Verificación por archivo: solo se admite la verificación por el puerto
80/443. - Verificación por correo electrónico: correo de administrador; correo whois (no disponible después del 08/05/2025).
3. CFCA
- Resolución DNS: tipo TXT.
- Verificación por archivo: se admite la verificación por el puerto
80/443. - Verificación por correo electrónico: correo de administrador.
- A partir del 15 de julio de 2025, no se podrá usar directamente el correo electrónico obtenido mediante WHOIS para la verificación del control del dominio. Será necesario utilizar correos de administrador con el formato admin, administrator, webmaster, hostmaster, postmaster@+dominio principal para la verificación por correo.
- Según los requisitos actuales de CBA y las reglas CP/CPS publicadas en el sitio web oficial de CFCA, se debe usar el método HTTP o HTTPS, y el puerto debe ser un puerto autorizado (es decir, 80 o 443). Esta norma entrará en vigor el 1 de agosto de 2025.
4. Globalsign
- Resolución DNS: tipo TXT; el registro de host puede dejarse vacío.
- Verificación por archivo: solo se admite la verificación por el puerto
80/443. - Verificación por correo electrónico: correo de administrador.
5. RapidSSL
- El valor de resolución DNS predeterminado es un subdominio. Si se desea agregarlo al dominio principal, es necesario regenerar el valor de resolución.