Instructions pour la validation du domaine
La validation du domaine (Domain Verification) est l’étape essentielle de la demande de certificat SSL. Elle confirme le contrôle du domaine au moyen d’enregistrements DNS, du dépôt d’un fichier ou d’une validation par e-mail. Son objectif principal est d’empêcher toute utilisation non autorisée, afin de garantir que seul le propriétaire légitime du domaine puisse demander un certificat.
I. Pourquoi la validation du domaine est-elle nécessaire ?
La validation du domaine est l’une des procédures indispensables à l’émission d’un certificat SSL, pour les raisons principales suivantes :
1. Vérifier le droit de gestion du domaine
En ajoutant un enregistrement DNS, une validation par fichier ou une validation par e-mail, l’autorité de certification (CA) reconnaît que le demandeur dispose bien des droits de gestion sur le domaine. Cela permet de vérifier le contrôle du domaine par le demandeur et d’empêcher qu’un tiers malveillant n’usurpe le domaine d’autrui pour obtenir un certificat
2. Prévenir les attaques d’hameçonnage
Le processus de validation du domaine bloque efficacement les attaquants qui tentent de falsifier un domaine légitime pour créer un site d’hameçonnage, protégeant ainsi les utilisateurs contre les risques de fuite d’informations sensibles
3. Respecter les normes de sécurité
Les principaux navigateurs exigent que les sites web utilisent un certificat SSL dont le domaine a été validé, faute de quoi ils sont signalés comme sites « non sécurisés ». La validation du domaine reflète la conformité du certificat SSL.
II. Comment effectuer la validation du domaine
Il existe principalement trois méthodes
1. Validation par enregistrement DNS
Connectez-vous à la plateforme de gestion du domaine et ajoutez la valeur d’enregistrement de validation fournie par la CA dans la résolution DNS du domaine (le type est généralement TXT ou CNAME)
2. Validation par fichier
Créez le chemin spécifié dans le répertoire racine du site web et placez-y le contenu correspondant. Le contenu exact de validation est fourni par la CA
3. Validation par e-mail
La CA envoie un e-mail de validation à l’adresse d’administrateur réservée lors de l’enregistrement du domaine (par exemple administrator, webmaster, hostmaster, postmaster@domaine). Le client se connecte à sa boîte e-mail, consulte l’e-mail de validation et clique sur le lien pour confirmer, ce qui permet d’achever la validation du domaine
III. Opérations de validation du domaine selon les marques de certificats
- Les certificats internes ou auto-signés ne nécessitent pas de validation du domaine
1. Sectigo/Positive/sslTrus
-
Résolution DNS : les types d’enregistrement sont CNAME et TXT
-
Validation par fichier : seule la validation par port
80/443est prise en charge -
Validation par e-mail : e-mail whois (indisponible après le 15/06/2025) ou e-mail d’administrateur
Information- Pour ajouter un enregistrement TXT pour sslTrus, Sectigo ou Positive, il est nécessaire de le demander au service client de Racent. Le type de résolution par défaut est
CNAME
- Pour ajouter un enregistrement TXT pour sslTrus, Sectigo ou Positive, il est nécessaire de le demander au service client de Racent. Le type de résolution par défaut est
2. Digicert/Geotrust/Thawte
- Résolution DNS : le type est TXT, l’enregistrement hôte est fixé à :
_dnsauth - Validation par fichier : seule la validation par port
80/443est prise en charge - Validation par e-mail : e-mail d’administrateur, e-mail whois (indisponible après le 08/05/2025)
3. CFCA
- Résolution DNS : le type est TXT
- Validation par fichier : la validation par port
80/443est prise en charge - Validation par e-mail : e-mail d’administrateur
- À compter du 15 juillet 2025, il n’est plus possible d’utiliser directement l’e-mail obtenu via WHOIS pour la validation du contrôle du domaine. Il faut utiliser un e-mail d’administrateur sous la forme admin, administrator, webmaster, hostmaster, postmaster@+domaine principal pour la validation par e-mail
- Actuellement, conformément aux exigences de la CBA et aux règles CP/CPS indiquées sur le site officiel de CFCA, la validation doit être effectuée via HTTP ou HTTPS, et le port doit obligatoirement être un port autorisé (c’est-à-dire 80 ou 443). Cette règle entre en vigueur le 1er août 2025
4. Globalsign
- Résolution DNS : le type est TXT, l’enregistrement hôte peut ne pas être renseigné
- Validation par fichier : seule la validation par port
80/443est prise en charge - Validation par e-mail : e-mail d’administrateur
5. RapidSSL
- La valeur de résolution DNS correspond par défaut au sous-domaine. Si vous souhaitez l’ajouter au domaine principal, la valeur de résolution doit être régénérée.
IV. Ajout d’une résolution DNS sur plusieurs plateformes
- Veuillez consulter : Configuration de la validation de résolution DNS sur différentes plateformes
5. Vérification de la prise d’effet de la résolution
- Veuillez consulter : Comment vérifier si l’enregistrement de résolution DNS a été configuré avec succès