SSLmentor

Kvalitativa TLS/SSL-certifikat för webbplatser och internetprojekt.

domain validation

domain validation

Domänverifiering - SSL-certifikat

Domänvalidering krävs innan något SSL-certifikat kan utfärdas. Det är ett grundläggande krav för att CA:n omedelbart ska kunna utfärda ett domäncertifikat (DV) eller påbörja organisationsvalidering (OV- och EV-certifikat). Alla valideringar utförs av certifikatutfärdaren. Låt oss titta på de tillgängliga metoderna för domänvalidering.

EMAIL-validering

Det snabbaste sättet att verifiera en domän är e-postvalidering (DCV). Certifikatutfärdaren skickar ett verifieringsmejl till den valda adressen, och domänägaren eller administratören klickar på länken i det för att bekräfta certifikatbegäran. Hela processen tar bara några minuter, och certifikatet utfärdas omedelbart efter godkännande.

Endast följande e-postadresser är tillgängliga för bekräftelse av domänen: admin@, administrator@, webmaster@, hostmaster@, postmaster@.
De erbjudna e-postadresserna anges enligt CA/B Forums regler och ingen annan e-post kan användas! Valideringsmejlet kan inte skickas till en personlig adress, t.ex. mittnamn@gmail.com.
E-postadressen för validering på domänen måste vara skapad och aktiv. Om ingen av de listade e-postadresserna är tillgänglig måste en skapas. Det kan också vara ett alias som pekar på en befintlig e-postadress på domänen.

Från och med den 15 mars 2028 kommer domänverifiering via e-post att UPPHÖRA! Endast verifiering via DNS-poster och HTTP/HTTPS-filer kommer att förbli tillåten.

Vad gör du om valideringsmejlet inte kommer fram?

Valideringsmejlet skickas direkt av certifikatutfärdaren omedelbart efter att certifikatet beställts från CA:n. Certifikatutfärdare skickar vanligtvis valideringsmejl från no-reply-adresser (CA Sectigo noreply_support@trust-provider.com, CA RapidSSL från no-reply@rapidssl.com).
Valideringsmejlet kan skickas om när som helst. Omsändning görs i administrationspanelen: Certifikatdetaljer -> Beställningsinformation -> Valideringstyp: -> redigera -> Skicka.

Viktigt: Om valideringsmejlet inte kan tas emot trots flera försök, kontrollera domännamnet för att säkerställa att det inte blev något stavfel vid beställningen. Det är också möjligt att din leverantör har konfigurerat antispamfilter så att mejl från externa utfärdare avvisas. I så fall måste du kontakta din e-postleverantör eller överväga att använda DNS/HTTP(S)-validering.

DNS-validering

Konfigurering av domänens DNS-poster görs vanligtvis hos webbhotellet eller domänregistraren. Certifikatutfärdaren genererar en unik token som du lägger till i din DNS som en TXT-post, eller konfigurerar som en CNAME (PositiveSSL-certifikat). Så snart posten har lagts till i DNS och propagerats kan certifikatutfärdaren kontrollera posten, och om den är korrekt är domänen verifierad.

Det finns två sätt att konfigurera TXT-posten i dina DNS-inställningar. Certifikatutfärdaren kontrollerar båda posterna, och minst en måste vara korrekt konfigurerad.

  • Host: dindoman.com
  • prefix _dnsauth → Host: _dnsauth.dindoman.com
Exempel på DNS-validering med en TXT-post
DNS TXT record: d3pyrjg65d8hh1bv0tgr4bx890yksq8j
Exempel på DNS-validering med en CNAME-post
DNS CNAME record: _cfd00c1ec2d56372b27b9562f5da83d0.yourdomain.com CNAME
cb3a889855882c6518c0ac959be30067.e8349bfb8ec9a0334864d9bf350a1188.t0119001001421510849.comodoca.com

Viktigt:

  • Om du begär ett certifikat för www.dindoman.com måste TXT-posten ändå placeras på rotdomänen (dindoman.com).
  • För domäner på högre nivå (subdomäner) måste DNS-posterna konfigureras på samma nivå.
  • Propagering av en ny DNS-post kan ta upp till 30 minuter, och i vissa fall ännu längre.
  • Kontrollera alltid att posten är tillgänglig med hjälp av onlineverktyg som digwebinterface.com eller whatsmydns.net.

Filbaserad autentisering (HTTP(S)-validering)

Denna DCV-metod validerar domänen med hjälp av en fil på servern. Certifikatutfärdaren verifierar domänen via en TXT-fil placerad i domänens webbutrymme. Den offentligt tillgängliga filen innehåller en textsträng (token) som måste laddas upp till katalogen /.well-known/pki-validation/ på webbplatsen. Certifikatutfärdaren kontrollerar filen för att bekräfta att du har kontroll över domänen. Varje begäran har alltid sina egna textsträngar, som anges i beställningsdetaljerna. Strängarna som visas nedan är endast avsedda som illustration.

Exempel på HTTP(S)-validering för ett RapidSSL-certifikat
File name: fileauth.txt
File path: http://yourdomain.com/.well-known/pki-validation/fileauth.txt
File content (token):
 8CC79447A5MTg4MzY1MA2#!cm5ywz5m1lzoyfp2xhy7

The text file contains only the token, without any additional information.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/fileauth.txt
Exempel på HTTP(S)-validering för ett Sectigo PositiveSSL-certifikat
File name: 048B0565E245687S52C7801EA7D4B954F3.txt
File path: http://yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt
File content:
 ecf434d0ef25e1ae777fbc7e98fb996182a7353254796fe586088809e4adec7d
 sectigo.com
 a40cfr5ef4a5ba6d365d

Each line must contain only the specified value.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt

Viktigt:

  • Verifieringsfilen måste vara tillgänglig på adressen utan "www" och även på adressen med "www". Detta gäller även när du begär ett certifikat för en domän med "www", t.ex. www.dindoman.com.
  • Om du beställer ett SSL-certifikat för domänen dindoman.com och filen endast är tillgänglig på domänen http(s)://dindoman.com, men inte är tillgänglig på www.dindoman.com, kommer SSL-certifikatet endast att utfärdas för domänen dindoman.com. Denna princip gäller även omvänt — en beställning för www.dindoman.com utan filen tillgänglig på dindoman.com resulterar i ett certifikat som endast utfärdas för www.dindoman.com.
  • För domäner på högre nivå (subdomäner) måste filerna konfigureras på samma nivå.
  • För WildCard SSL-certifikat kan HTTP(S)-verifieringsmetoden inte längre användas.
  • Kontrollera alltid själv att filen är tillgänglig och visas i din webbläsare!

Validering av IP-adress

Validering av IP-adress fungerar på samma sätt som HTTP(S)-validering. En fil måste placeras på servern så att den är tillgänglig för certifikatutfärdaren på IP/.well-known/pki-validation/. Certifikatutfärdaren verifierar dess existens och validerar därmed att den sökande har kontroll över hanteringen av IP-adressen.

http(s)://9.9.9.9/.well-known/pki-validation/fileauth.txt

Tillbaka till Hjälp
Hittat ett fel eller förstår du inte något? Skriv till oss!

CA Sectigo
CA RapidSSL
CA Thawte
CA GeoTrust
CA DigiCert
CA Certum