| Important: Cet article est dynamique. DigiCert peut le mettre à jour si de nouvelles informations deviennent disponibles. Enregistrez cette page et consultez-la régulièrement pour vérifier les mises à jour. La date de Last Modified figure sous le titre de l’article. |
| Nouvelle date pour le nouveau code d’erreur et les nouveaux messages – 12 mars 2026 DigiCert introduira un nouveau code d’erreur et un nouveau message dans l’API CIS pour les contrôles de validation DNSSEC le 12 mars. Consultez la section Nouveau code d’erreur DNSSEC du Certificate Issuing Service (CIS) ci-dessous. Cette évolution était initialement prévue pour le 10 mars 2026. |
À compter du 3 mars 2026, DigiCert commencera à valider les extensions de sécurité du système de noms de domaine (DNSSEC), lorsqu’elles sont présentes, lors de la validation du contrôle de domaine (DCV) et des vérifications des enregistrements DNS Certification Authority Authorization (CAA). Cette évolution concerne tous les produits nécessitant une validation de domaine et/ou des contrôles CAA avant l’émission d’un certificat:
Nos résolveurs DNS valideront les signatures associées à votre configuration DNSSEC et empêcheront l’émission du certificat si cette validation échoue.
| L’utilisation de DNSSEC N’EST PAS OBLIGATOIRE. Vous n’avez pas besoin de configurer DNSSEC pour que DigiCert puisse émettre l’un des certificats listés ci-dessus. Les informations suivantes concernent uniquement les clients qui utilisent DNSSEC ou prévoient de l’utiliser. |
DigiCert commencera à valider DNSSEC lors de la vérification du contrôle de domaine et des contrôles DNS CAA, conformément au Ballot SC-085v2: Require Validation of DNSSEC (when present) for CAA and DCV Lookups du CA/Browser Forum. Ce scrutin impose aux autorités de certification (CA) de valider DNSSEC, lorsqu’il est présent, afin de vérifier le contrôle du domaine, de valider les enregistrements CAA et d’émettre un certificat. En savoir plus sur le Ballot SC-085v2. À la suite de cette évolution, les autorités de certification ne pourront plus ignorer les configurations DNSSEC incorrectes.
Comme indiqué dans la section Purpose of the Ballot: « DNSSEC ajoute une couche de sécurité facultative au DNS en permettant la validation cryptographique des enregistrements DNS, garantissant ainsi leur authenticité et leur intégrité… Lorsqu’un domaine est correctement configuré avec DNSSEC, la validation DNSSEC peut réduire de manière significative les risques liés aux attaques d’usurpation ou d’interception DNS ciblant les autorités de certification. De plus, la validation DNSSEC par les autorités de certification permet aux propriétaires de domaines de sécuriser de manière vérifiable le processus de validation du contrôle de domaine contre les attaques réseau. »
Identifiez les configurations DNSSEC des domaines utilisés pour vos certificats avant le 3 mars 2026. Les actions à entreprendre dépendront ensuite de votre utilisation de DNSSEC.
Pour éviter les échecs de validation DNSSEC, DigiCert recommande d’utiliser son outil afin de vérifier que DNSSEC est correctement configuré pour les domaines que vous prévoyez d’utiliser dans vos demandes de certificat avant le 3 mars 2026.
Outil DigiCert DNSSEC Health: https://dnssec.health
À compter du 3 mars, lorsque DigiCert commencera à valider DNSSEC, vous devrez être prêt à résoudre les problèmes si une configuration DNSSEC défectueuse bloque l’émission d’un certificat.
Les erreurs décrites dans cette section ne proviennent pas des systèmes DigiCert. Elles sont fournies afin de vous aider à résoudre les problèmes DNSSEC avec votre propre fournisseur DNS, sauf si vous utilisez les services DNS de DigiCert: UltraDNS ou DigiCert DNS Essentials (anciennement DNS Made Easy).
Préparation avant le 3 mars 2026
Alors que DigiCert se prépare à cette nouvelle exigence consistant à valider DNSSEC lors de la validation du contrôle de domaine et des contrôles des enregistrements CAA, nous surveillons les échecs de validation DNSSEC. À l'heure actuelle, les autorités de certification (CA) ne sont pas tenues d'agir en cas d'échec de ces contrôles. À compter du 3 mars, les échecs de validation DNSSEC bloqueront la validation du domaine et les contrôles CAA, empêchant ainsi l'émission du certificat.
Vous trouverez ci-dessous les causes les plus fréquentes des échecs de nos contrôles DNSSEC. Cette liste n'est pas exhaustive et pourra être mise à jour.
Les causes les plus fréquentes de cette erreur sont les suivantes:

Soit le fichier de zone, soit l’enregistrement spécifique en cours de validation n’est pas signé.

À compter du 3 mars 2026, si DigiCert détecte des problèmes lors de la validation DNSSEC, les erreurs et statuts suivants seront affichés dans CertCentral sur la page des détails des commandes en attente, ainsi que via l’API Services pour les requêtes correspondant à un cas d’utilisation spécifique.
Dans CertCentral, sur la page des détails de la commande, le code d’erreur et le message suivants seront renvoyés lorsqu’un problème de configuration DNSSEC empêche DigiCert de terminer la validation du domaine ou le contrôle CAA.
"reject_if_pending": true"reject_if_pending"Pour les demandes de certificat effectuées via l’API Services qui renvoient un statut pending, utilisez le point de terminaison Order validation status afin de vérifier si un problème DNSSEC retarde la validation du domaine ou l’émission du certificat.
À compter du 12 mars 2026, DigiCert introduira un nouveau code d’erreur et un nouveau message dans l’API CIS pour les contrôles de validation DNSSEC.
Code d’erreur: caa_dnssec_error
Format du message d’erreur: FQDN;DNSSEC_STATUS;DNSSEC_ERROR (le cas échéant), plusieurs FQDN étant séparés par une virgule.
Si vous recevez ce code d’erreur, vous devrez mettre à jour la configuration DNSSEC du domaine et vérifier qu’elle est correctement configurée. Consultez la section Vérifier les configurations DNSSEC avant le 3 mars 2026 de cet article.
| DNSSEC_STATUS | Description |
| SECURE | La validation DNSSEC a réussi: la réponse est signée et valide. |
| INSECURE | Le domaine n’utilise pas DNSSEC. |
| BOGUS | La validation DNSSEC a échoué: signatures ou chaîne de confiance invalides. |
| INDETERMINATE | La validation DNSSEC n’a pas pu être menée à son terme (expiration du délai, erreur réseau). |
| DNSSEC_ERROR | Description |
| DNSKEY_MISSING | L’enregistrement DNSKEY est manquant. |
| DNSSEC_BOGUS | La validation DNSSEC a renvoyé un statut BOGUS. |
| NSEC_MISSING | La preuve d’inexistence NSEC/NSEC3 est absente. |
| RSIGS_MISSING | Aucun enregistrement RRSIG couvrant les ensembles d’enregistrements (RRsets) requis n’a été trouvé. |
| IO_EXCEPTION | Un délai d’attente ou une erreur de connexion est survenu pendant la validation DNSSEC. |
| OTHER | Autre erreur DNSSEC. |
Exemple de réponse d’erreur DNSSEC![]() |
|
Si vous avez des questions ou des préoccupations, veuillez contacter votre responsable de compte ou le support DigiCert.