menu menu
  • language
back icon Back
Choisissez votre langue
Type de contenu

Base de Connaissances

DigiCert valide DNSSEC lors de la vérification du contrôle de domaine et des contrôles CAA

Solution ID : ALERT101
Last Modified : 08/03/2026
Important: Cet article est dynamique. DigiCert peut le mettre à jour si de nouvelles informations deviennent disponibles. Enregistrez cette page et consultez-la régulièrement pour vérifier les mises à jour. La date de Last Modified figure sous le titre de l’article.
Nouvelle date pour le nouveau code d’erreur et les nouveaux messages – 12 mars 2026
DigiCert introduira un nouveau code d’erreur et un nouveau message dans l’API CIS pour les contrôles de validation DNSSEC le 12 mars. Consultez la section Nouveau code d’erreur DNSSEC du Certificate Issuing Service (CIS) ci-dessous. Cette évolution était initialement prévue pour le 10 mars 2026.


Description

À compter du 3 mars 2026, DigiCert commencera à valider les extensions de sécurité du système de noms de domaine (DNSSEC), lorsqu’elles sont présentes, lors de la validation du contrôle de domaine (DCV) et des vérifications des enregistrements DNS Certification Authority Authorization (CAA). Cette évolution concerne tous les produits nécessitant une validation de domaine et/ou des contrôles CAA avant l’émission d’un certificat:

  • Certificats TLS publics (DV, OV et EV)
  • Certificats X9 PKI pour TLS
  • Certificats européens qualifiés d’authentification de site web (QWAC)
  • Certificats européens qualifiés d’authentification de site web PSD2
  • Certificats serveur PKIoverheid Private Services
  • Certificats Secure Email (S/MIME)

Nos résolveurs DNS valideront les signatures associées à votre configuration DNSSEC et empêcheront l’émission du certificat si cette validation échoue.

L’utilisation de DNSSEC N’EST PAS OBLIGATOIRE. Vous n’avez pas besoin de configurer DNSSEC pour que DigiCert puisse émettre l’un des certificats listés ci-dessus. Les informations suivantes concernent uniquement les clients qui utilisent DNSSEC ou prévoient de l’utiliser.

 

Sujets abordés dans cet article

Pourquoi DigiCert valide-t-il désormais DNSSEC?

DigiCert commencera à valider DNSSEC lors de la vérification du contrôle de domaine et des contrôles DNS CAA, conformément au Ballot SC-085v2: Require Validation of DNSSEC (when present) for CAA and DCV Lookups du CA/Browser Forum. Ce scrutin impose aux autorités de certification (CA) de valider DNSSEC, lorsqu’il est présent, afin de vérifier le contrôle du domaine, de valider les enregistrements CAA et d’émettre un certificat. En savoir plus sur le Ballot SC-085v2. À la suite de cette évolution, les autorités de certification ne pourront plus ignorer les configurations DNSSEC incorrectes.

Avantages de DNSSEC

Comme indiqué dans la section Purpose of the Ballot: « DNSSEC ajoute une couche de sécurité facultative au DNS en permettant la validation cryptographique des enregistrements DNS, garantissant ainsi leur authenticité et leur intégrité… Lorsqu’un domaine est correctement configuré avec DNSSEC, la validation DNSSEC peut réduire de manière significative les risques liés aux attaques d’usurpation ou d’interception DNS ciblant les autorités de certification. De plus, la validation DNSSEC par les autorités de certification permet aux propriétaires de domaines de sécuriser de manière vérifiable le processus de validation du contrôle de domaine contre les attaques réseau. »
 

Que dois-je faire pour me préparer à cette nouvelle exigence?

Identifiez les configurations DNSSEC des domaines utilisés pour vos certificats avant le 3 mars 2026. Les actions à entreprendre dépendront ensuite de votre utilisation de DNSSEC.

  • Nous avons vérifié que DNSSEC n’est pas utilisé pour les domaines figurant dans nos certificats.
    Aucune action n’est requise.
  • Nous utilisons DNSSEC, ou prévoyons de l’utiliser, pour les domaines figurant dans nos certificats.
    Si DNSSEC est configuré mais mal configuré, les contrôles DNSSEC de DigiCert peuvent échouer lors de la validation du contrôle de domaine ou lors des contrôles CAA si des enregistrements CAA existent. Une mauvaise configuration DNSSEC peut empêcher l’émission du certificat.
     

Vérifier les configurations DNSSEC avant le 3 mars 2026

Pour éviter les échecs de validation DNSSEC, DigiCert recommande d’utiliser son outil afin de vérifier que DNSSEC est correctement configuré pour les domaines que vous prévoyez d’utiliser dans vos demandes de certificat avant le 3 mars 2026.

Outil DigiCert DNSSEC Health: https://dnssec.health

À compter du 3 mars, lorsque DigiCert commencera à valider DNSSEC, vous devrez être prêt à résoudre les problèmes si une configuration DNSSEC défectueuse bloque l’émission d’un certificat.
 

Résolution des erreurs DNSSEC avec votre fournisseur DNS

Les erreurs décrites dans cette section ne proviennent pas des systèmes DigiCert. Elles sont fournies afin de vous aider à résoudre les problèmes DNSSEC avec votre propre fournisseur DNS, sauf si vous utilisez les services DNS de DigiCert: UltraDNS ou DigiCert DNS Essentials (anciennement DNS Made Easy).

Préparation avant le 3 mars 2026

Alors que DigiCert se prépare à cette nouvelle exigence consistant à valider DNSSEC lors de la validation du contrôle de domaine et des contrôles des enregistrements CAA, nous surveillons les échecs de validation DNSSEC. À l'heure actuelle, les autorités de certification (CA) ne sont pas tenues d'agir en cas d'échec de ces contrôles. À compter du 3 mars, les échecs de validation DNSSEC bloqueront la validation du domaine et les contrôles CAA, empêchant ainsi l'émission du certificat.

Vous trouverez ci-dessous les causes les plus fréquentes des échecs de nos contrôles DNSSEC. Cette liste n'est pas exhaustive et pourra être mise à jour.
 

Erreur « Next Secure (NSEC) Missing »

Les causes les plus fréquentes de cette erreur sont les suivantes:

  • Le domaine n'est pas signé par le fournisseur du système de noms de domaine (DNS), ce qui empêche la création des enregistrements NSEC.
  • Un problème lié à la manière dont les enregistrements NSEC sont générés ou formatés en réponse à une requête.
  • En cas de comportement inattendu des enregistrements NSEC, contactez votre fournisseur DNS faisant autorité (Authoritative DNS Provider).

    Exemple


Erreur « Resource Record Signatures (RRSIGS) Missing »

Soit le fichier de zone, soit l’enregistrement spécifique en cours de validation n’est pas signé.

  • Certains fournisseurs DNS exigent une nouvelle signature manuelle des fichiers de zone après la création ou la modification d’enregistrements. Il peut alors arriver qu’un domaine soit signé mais que certains enregistrements ne le soient pas, ce qui entraîne un échec de résolution lorsque la validation DNSSEC est appliquée.
  • Le message d’erreur complémentaire « Could not establish validation of INSECURE status of unsigned response. Reason: No signed NSEC/NSEC3 records... » indique qu’un domaine enfant non signé (sub.domain.com) existe sous un domaine parent signé (domain.com).
  • Contactez votre fournisseur DNS afin de résoudre ce problème. Des configurations DNS supplémentaires peuvent être nécessaires.

    Exemple

     

Nouveaux statuts et erreurs DNSSEC dans CertCentral

À compter du 3 mars 2026, si DigiCert détecte des problèmes lors de la validation DNSSEC, les erreurs et statuts suivants seront affichés dans CertCentral sur la page des détails des commandes en attente, ainsi que via l’API Services pour les requêtes correspondant à un cas d’utilisation spécifique.

Erreur DNSSEC

Dans CertCentral, sur la page des détails de la commande, le code d’erreur et le message suivants seront renvoyés lorsqu’un problème de configuration DNSSEC empêche DigiCert de terminer la validation du domaine ou le contrôle CAA.

  • Code d’erreur
    dns_sec_validation_error
  • Message d’erreur:
    Nous avons détecté un problème de validation DNSSEC sur votre domaine. Veuillez contacter votre fournisseur DNS afin qu’il vérifie la configuration. Si l’enregistrement n’est pas correctement configuré, votre fournisseur pourra vous recommander de corriger la configuration ou de désactiver temporairement DNSSEC jusqu’à ce qu’il puisse être correctement reconfiguré.
     

Cas d’utilisation de l’API renvoyant l’erreur DNSSEC

  • Émission immédiate d’un certificat avec "reject_if_pending": true
    L’API CertCentral Services renvoie l’erreur dns_sec_validation_error pour les demandes de certificat pouvant être émises immédiatement et contenant l’indicateur "reject_if_pending": true.

    Remarque: Ces demandes continueront d’être automatiquement rejetées. À compter du 3 mars, une erreur DNSSEC sera également renvoyée afin de vous informer qu’un problème DNSSEC empêche l’émission immédiate du certificat. Tant que le problème de configuration DNSSEC ne sera pas résolu, DigiCert ne pourra pas émettre de certificat pour le domaine concerné.
  • Émission immédiate d’un certificat sans "reject_if_pending"
    Pour les demandes pouvant être émises immédiatement et ne contenant pas le paramètre "reject_if_pending", l’API CertCentral Services renvoie une réponse indiquant que la demande est en attente, comme prévu.
     

Vérification du statut DNSSEC dans l’API Services

Pour les demandes de certificat effectuées via l’API Services qui renvoient un statut pending, utilisez le point de terminaison Order validation status afin de vérifier si un problème DNSSEC retarde la validation du domaine ou l’émission du certificat.

  • Code de statut:
    DNS_SEC_VALIDATION_ERROR
  • Message de statut:
    Nous avons détecté un problème de validation DNSSEC sur votre domaine. Veuillez contacter votre fournisseur DNS afin qu’il vérifie la configuration. Si l’enregistrement n’est pas correctement configuré, votre fournisseur pourra vous recommander de corriger la configuration ou de désactiver temporairement DNSSEC jusqu’à ce qu’il puisse être correctement reconfiguré.
     

Nouveau code d’erreur DNSSEC du Certificate Issuing Service (CIS)

À compter du 12 mars 2026, DigiCert introduira un nouveau code d’erreur et un nouveau message dans l’API CIS pour les contrôles de validation DNSSEC.

Code d’erreur: caa_dnssec_error
Format du message d’erreur: FQDN;DNSSEC_STATUS;DNSSEC_ERROR (le cas échéant), plusieurs FQDN étant séparés par une virgule.

Si vous recevez ce code d’erreur, vous devrez mettre à jour la configuration DNSSEC du domaine et vérifier qu’elle est correctement configurée. Consultez la section Vérifier les configurations DNSSEC avant le 3 mars 2026 de cet article.

Tableau 1. DNSSEC_STATUS

DNSSEC_STATUS Description
SECURE La validation DNSSEC a réussi: la réponse est signée et valide.
INSECURE Le domaine n’utilise pas DNSSEC.
BOGUS La validation DNSSEC a échoué: signatures ou chaîne de confiance invalides.
INDETERMINATE La validation DNSSEC n’a pas pu être menée à son terme (expiration du délai, erreur réseau).

 

Tableau 2. DNSSEC_ERROR

DNSSEC_ERROR Description
DNSKEY_MISSING L’enregistrement DNSKEY est manquant.
DNSSEC_BOGUS La validation DNSSEC a renvoyé un statut BOGUS.
NSEC_MISSING La preuve d’inexistence NSEC/NSEC3 est absente.
RSIGS_MISSING Aucun enregistrement RRSIG couvrant les ensembles d’enregistrements (RRsets) requis n’a été trouvé.
IO_EXCEPTION Un délai d’attente ou une erreur de connexion est survenu pendant la validation DNSSEC.
OTHER Autre erreur DNSSEC.
Exemple de réponse d’erreur DNSSEC

 

 

Références


Besoin d’aide?

Si vous avez des questions ou des préoccupations, veuillez contacter votre responsable de compte ou le support DigiCert.

Did you find this page helpful?

Thank you for your feedback!