Como configurar o registro CAA para restringir quem pode emitir certificados SSL do seu domínio
Olá, amigo(a) GeHost! 👋 Seja bem-vindo(a) ao nosso guia prático e cheio de carinho para proteger ainda mais o seu domínio. Hoje vamos aprender como configurar o registro CAA — um pequeno detalhe no DNS que faz uma grande diferença na segurança do seu site.
Imagine que seu domínio é uma casa. O certificado SSL é como a chave da porta principal. Sem ele, ninguém consegue entrar com segurança. Mas e se alguém fraudulento conseguisse roubar essa chave? O registro CAA é como um portão de segurança inteligente que diz: "Só posso emitir certificados para certas empresas confiáveis — e só elas."
Dica Sensei: O registro CAA não é obrigatório, mas é uma excelente prática de segurança. Ele evita que certificados falsos sejam emitidos para o seu domínio, protegendo seu site e seus visitantes.
O que é um registro CAA?
CAA (Certification Authority Authorization) é um tipo de registro DNS que permite que você diga, de forma clara e oficial, quais empresas de certificação (CA) podem emitir certificados SSL para o seu domínio.
Por exemplo: se você usa o certificado da GeHost, pode dizer ao mundo: "Só a GeHost pode emitir certificados para meu domínio." Assim, qualquer tentativa de emissão por outra empresa será bloqueada automaticamente.
Passo a passo: como configurar o registro CAA no cPanel
Confira como fazer isso com calma, passo a passo, como se estivéssemos conversando no café da manhã. 🫶
-
Entre no seu cPanel
Abra o navegador, vá até
https://seu-dominio.com/cpanel(ou use o link que recebemos por e-mail) e faça login com seu usuário e senha.
-
Abra o Editor de Zona de DNS
Na tela inicial do cPanel (home), procure pela seção Domínios e clique em Gerenciador de DNS ou Editor de Zona de DNS.
-
Selecione o domínio
Na lista de domínios, clique no domínio que você quer proteger com o registro CAA. Pode ser o principal ou um subdomínio.
-
Adicione o registro CAA
Na parte inferior da página, procure por Adicionar Registro ou Novo Registro. Selecione o tipo CAA no menu suspenso.
Em seguida, preencha os campos:
- Host: Deixe em branco para aplicar ao domínio principal (ex:
meudominio.com). Se for um subdomínio, digite o nome (ex:www). - Valor: Digite o valor da autorização. Para permitir apenas a GeHost, use:
issue "gehost.com.br" - TTL: Deixe como padrão (geralmente 3600 segundos).
Se quiser permitir outras empresas (como Let's Encrypt, Cloudflare, etc.), adicione mais linhas com
issue "nome-da-empresa.com". - Host: Deixe em branco para aplicar ao domínio principal (ex:
-
Salve a configuração
Após preencher todos os dados, clique em Adicionar Registro ou Salvar. O registro será enviado ao DNS.
Como saber se funcionou?
Depois de configurar, pode levar de 1 a 24 horas para o registro se propagar pela internet. Para testar, use uma ferramenta gratuita como:
- https://crt.sh (digite seu domínio e veja quais CAs emitiram certificados)
- https://dnsviz.net (visualiza o DNS completo, incluindo CAA)
Se tudo estiver certo, você verá que apenas as empresas autorizadas aparecem.
Dica Sensei: Se você usa o certificado da GeHost, é seguro manter apenas
issue "gehost.com.br". Isso evita que certificados falsos sejam emitidos por terceiros.
Importante: o que acontece se eu não configurar?
Não configurar o CAA não é um erro — seu site continua funcionando. Mas, sem ele, qualquer empresa de certificação pode emitir um certificado para seu domínio, mesmo sem sua permissão. Isso pode ser explorado por hackers.
Por isso, é uma medida simples, mas poderosa para proteger sua marca, seus visitantes e sua reputação online.
Resumo do que você aprendeu hoje
- O registro CAA é um guardião do certificado SSL.
- Ele diz: "Só posso emitir certificados para essas empresas."
- Na GeHost, você pode permitir apenas a GeHost (ou outras confiáveis).
- Configura-se no Editor de Zona de DNS do cPanel.
- Funciona em segundo plano — não precisa se preocupar depois de configurar.
Parabéns, amigo(a)! Você acaba de dar um passo importante rumo a um site mais seguro, mais confiável e mais profissional. 🌟
Se tiver dúvidas, estamos aqui — como sempre, com um abraço virtual e um café quentinho. 💛