Aller au contenu principal

Instructions pour la validation du domaine

La validation du domaine (Domain Verification) est l’étape essentielle de la demande de certificat SSL. Elle confirme le contrôle du domaine au moyen d’enregistrements DNS, du dépôt d’un fichier ou d’une validation par e-mail. Son objectif principal est d’empêcher toute utilisation non autorisée, afin de garantir que seul le propriétaire légitime du domaine puisse demander un certificat.

I. Pourquoi la validation du domaine est-elle nécessaire ?

La validation du domaine est l’une des procédures indispensables à l’émission d’un certificat SSL, pour les raisons principales suivantes :

1. Vérifier le droit de gestion du domaine

En ajoutant un enregistrement DNS, une validation par fichier ou une validation par e-mail, l’autorité de certification (CA) reconnaît que le demandeur dispose bien des droits de gestion sur le domaine. Cela permet de vérifier le contrôle du domaine par le demandeur et d’empêcher qu’un tiers malveillant n’usurpe le domaine d’autrui pour obtenir un certificat

2. Prévenir les attaques d’hameçonnage

Le processus de validation du domaine bloque efficacement les attaquants qui tentent de falsifier un domaine légitime pour créer un site d’hameçonnage, protégeant ainsi les utilisateurs contre les risques de fuite d’informations sensibles

3. Respecter les normes de sécurité

Les principaux navigateurs exigent que les sites web utilisent un certificat SSL dont le domaine a été validé, faute de quoi ils sont signalés comme sites « non sécurisés ». La validation du domaine reflète la conformité du certificat SSL.

II. Comment effectuer la validation du domaine

Il existe principalement trois méthodes

1. Validation par enregistrement DNS

Connectez-vous à la plateforme de gestion du domaine et ajoutez la valeur d’enregistrement de validation fournie par la CA dans la résolution DNS du domaine (le type est généralement TXT ou CNAME)

2. Validation par fichier

Créez le chemin spécifié dans le répertoire racine du site web et placez-y le contenu correspondant. Le contenu exact de validation est fourni par la CA

3. Validation par e-mail

La CA envoie un e-mail de validation à l’adresse d’administrateur réservée lors de l’enregistrement du domaine (par exemple administrator, webmaster, hostmaster, postmaster@domaine). Le client se connecte à sa boîte e-mail, consulte l’e-mail de validation et clique sur le lien pour confirmer, ce qui permet d’achever la validation du domaine

III. Opérations de validation du domaine selon les marques de certificats

Information
  • Les certificats internes ou auto-signés ne nécessitent pas de validation du domaine

1. Sectigo/Positive/sslTrus

  • Résolution DNS : les types d’enregistrement sont CNAME et TXT

  • Validation par fichier : seule la validation par port 80/443 est prise en charge

  • Validation par e-mail : e-mail whois (indisponible après le 15/06/2025) ou e-mail d’administrateur

    Information
    • Pour ajouter un enregistrement TXT pour sslTrus, Sectigo ou Positive, il est nécessaire de le demander au service client de Racent. Le type de résolution par défaut est CNAME

2. Digicert/Geotrust/Thawte

  • Résolution DNS : le type est TXT, l’enregistrement hôte est fixé à : _dnsauth
  • Validation par fichier : seule la validation par port 80/443 est prise en charge
  • Validation par e-mail : e-mail d’administrateur, e-mail whois (indisponible après le 08/05/2025)

3. CFCA

  • Résolution DNS : le type est TXT
  • Validation par fichier : la validation par port 80/443 est prise en charge
  • Validation par e-mail : e-mail d’administrateur
Remarque
  • À compter du 15 juillet 2025, il n’est plus possible d’utiliser directement l’e-mail obtenu via WHOIS pour la validation du contrôle du domaine. Il faut utiliser un e-mail d’administrateur sous la forme admin, administrator, webmaster, hostmaster, postmaster@+domaine principal pour la validation par e-mail
  • Actuellement, conformément aux exigences de la CBA et aux règles CP/CPS indiquées sur le site officiel de CFCA, la validation doit être effectuée via HTTP ou HTTPS, et le port doit obligatoirement être un port autorisé (c’est-à-dire 80 ou 443). Cette règle entre en vigueur le 1er août 2025

4. Globalsign

  • Résolution DNS : le type est TXT, l’enregistrement hôte peut ne pas être renseigné
  • Validation par fichier : seule la validation par port 80/443 est prise en charge
  • Validation par e-mail : e-mail d’administrateur

5. RapidSSL

  • La valeur de résolution DNS correspond par défaut au sous-domaine. Si vous souhaitez l’ajouter au domaine principal, la valeur de résolution doit être régénérée.

IV. Ajout d’une résolution DNS sur plusieurs plateformes

5. Vérification de la prise d’effet de la résolution