Domínios & DNS 5 visualizações

Como configurar um registro CAA para restringir quais autoridades emitem SSL pro seu domínio

Ver no WHMCS

Registro CAA: escolhendo quem pode emitir SSL pro seu domínio 🔒

Oi! Aqui é a Sensei da GeHost 👋 Hoje eu vou te ensinar sobre um registro de DNS que pouca gente conhece, mas que é uma camada extra de segurança bem interessante pro seu domínio: o CAA (Certification Authority Authorization).

Calma que não é bicho de sete cabeças — vou te explicar com calma, do jeitinho que eu explicaria pra minha avó (se ela mexesse com domínio, rs).

O que é o registro CAA, afinal?

Todo certificado SSL (aquele cadeadinho verde que garante que o site é seguro) é emitido por uma Autoridade Certificadora — empresas como Let's Encrypt, Sectigo, DigiCert, entre outras. Por padrão, qualquer autoridade certificadora do mundo pode emitir um certificado SSL para o seu domínio, desde que alguém prove que tem controle sobre ele.

O registro CAA serve justamente pra você dizer: "só aceito certificados emitidos por ESTA autoridade específica". É como colocar uma trava extra na porta: mesmo que alguém tente emitir um certificado indevido pro seu domínio em outra autoridade, o CAA bloqueia essa emissão.

Dica da Sensei: pense no CAA como uma "lista de convidados" do seu domínio. Só quem está na lista pode emitir certificado — o resto nem entra na festa. 🎉

Por que isso é importante?

  • Segurança extra: reduz o risco de emissão indevida de certificados por engano ou fraude em outra autoridade certificadora.
  • Controle: você decide exatamente quem tem permissão de emitir SSL pro seu domínio.
  • Boas práticas: é uma recomendação cada vez mais comum em auditorias de segurança e conformidade.

Antes de começar: onde você mexe nisso?

O registro CAA é configurado direto no Editor de Zona de DNS do seu cPanel, no painel.gehost.com.br. É o mesmo lugar onde ficam os registros A, CNAME e MX do seu domínio.

Editor de Zona de DNS do cPanel, com lista de domínios e botões para adicionar registros

Passo a passo: criando o registro CAA

  1. Acesse o cPanel pelo painel.gehost.com.br com seu usuário e senha.
  2. No painel inicial, procure o grupo "Domínios" e clique em "Editor de Zona de DNS" (ou "Zone Editor").
  3. Localize o domínio que você quer proteger e clique em "Gerenciar".
  4. Procure a opção de adicionar um novo registro e selecione o tipo CAA.
  5. Preencha os campos do registro:
    • Nome: geralmente é o próprio domínio (ex.: seudominio.com.br) ou "@", representando o domínio raiz.
    • Tag: escolha entre:
      • issue — autoriza a autoridade a emitir certificados comuns para o domínio.
      • issuewild — autoriza a emissão de certificados wildcard (que cobrem subdomínios, tipo *.seudominio.com.br).
      • iodef — define um e-mail ou URL para receber avisos caso alguém tente emitir um certificado sem autorização.
    • Valor: o domínio da autoridade certificadora que você autoriza (ex.: se você usa certificados gratuitos via Let's Encrypt, o valor costuma ser o domínio oficial dela — confirme sempre com a autoridade certificadora ou com nosso suporte qual é o valor correto antes de aplicar).
  6. Salve o registro.
Dica da Sensei: se você usa o SSL gratuito que já vem com a sua hospedagem GeHost, o mais seguro é falar com nosso suporte antes de criar o CAA — assim a gente confirma junto com você qual autoridade certificadora precisa estar liberada, pra evitar que seu certificado pare de renovar sozinho.

Cuidado com esta armadilha! ⚠️

Se você configurar o CAA autorizando só a autoridade "A", mas seu certificado SSL atual (ou o que renova automaticamente) é emitido pela autoridade "B", o próximo processo de emissão/renovação vai falhar. O site pode ficar sem SSL válido até você corrigir o registro.

Por isso, antes de restringir, confirme com carinho:

  • Qual autoridade certificadora está emitindo seu SSL hoje (você confere isso na tela SSL/TLS do cPanel).
  • Se você pretende trocar de autoridade no futuro, lembre de atualizar o CAA também.
Tela SSL/TLS Certificates do cPanel, para emitir e instalar certificados

Testando se deu certo

Depois de salvar o registro, ele pode levar um tempinho para propagar pela internet (isso é normal em qualquer mudança de DNS). Você pode usar ferramentas públicas de consulta DNS para verificar se o registro CAA já está visível para o seu domínio.

Dica da Sensei: não tem pressa aqui — DNS é como plantar uma sementinha, leva um tempo pra "brotar" em todo mundo. Se depois de algumas horas ainda não aparecer, chama a gente no suporte que damos uma olhada juntos. 🌱

Resumindo

  • CAA = quem pode emitir SSL pro seu domínio.
  • Configura-se no Editor de Zona de DNS do cPanel.
  • Sempre confirme qual autoridade você usa antes de restringir, pra não travar a renovação do seu próprio certificado.
  • Na dúvida, nosso suporte te ajuda a montar o registro certinho.

Qualquer dúvida, é só chamar a gente pelo painel.gehost.com.br. Até a próxima aula! 🥋

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.