SSL & Segurança 5 visualizações

Como configurar um registro CAA para controlar quais autoridades podem emitir SSL para seu domínio

Ver no WHMCS

O que é o registro CAA e por que ele protege o seu site

Oi, tudo bem? Aqui é a Sensei da GeHost 🧑‍💻 Hoje vou te explicar um registro de DNS que pouca gente conhece, mas que é uma camada extra de segurança pro seu domínio: o CAA (Certification Authority Authorization).

Na prática, o CAA é uma "lista de convidados" do seu domínio: ele diz para o mundo quais empresas (autoridades certificadoras) têm permissão para emitir um certificado SSL para o seu site. Se uma autoridade não estiver nessa lista, ela é obrigada a recusar o pedido de emissão — mesmo que alguém tente se passar por você.

💡 Pensa assim: o SSL é o cadeado que deixa seu site com "https://" e o famoso ícone de segurança no navegador. O CAA é quem decide quem pode fabricar esse cadeado para a sua porta.

Por que isso é importante?

  • Evita emissão indevida: sem o CAA configurado, teoricamente qualquer autoridade certificadora do mercado poderia emitir um certificado para o seu domínio, caso haja alguma falha de verificação por parte dela.
  • Reforça a confiança do seu site: é mais uma trava de segurança, alinhada com boas práticas de mercado.
  • Simples de configurar: é só um registro de DNS, sem custo e sem complicação.

Antes de começar

Você vai precisar apenas de:

  • Acesso ao cPanel da sua hospedagem (login e senha ficam disponíveis no seu e-mail de boas-vindas ou no painel.gehost.com.br);
  • Saber qual certificadora emite o SSL do seu site. Se você usa o SSL gratuito que já vem com a hospedagem GeHost, a certificadora é a Let's Encrypt.
⚠️ Se você não sabe qual certificadora usa, sem problema! Configure o CAA liberando a Let's Encrypt (é a mais usada e é a que já vem gratuita com o seu plano GeHost). Se um dia você contratar outro tipo de certificado, é só editar o registro depois.

Passo a passo: criando o registro CAA no cPanel

1. Acesse o cPanel

Entre no seu cPanel normalmente, com o usuário e senha da sua hospedagem.

Tela de login do cPanel com campos de usuário e senha

2. Abra o Editor de Zona de DNS

Na tela inicial do cPanel, procure o grupo "Domínios" e clique em "Editor de Zona de DNS" (ou "Zone Editor").

Editor de Zona de DNS do cPanel com a lista de domínios e opções de registro

3. Escolha o domínio e adicione o registro

Localize o domínio que você quer proteger e clique em "Gerenciar". Dentro da tela de gerenciamento, procure a opção de adicionar um novo registro e selecione o tipo CAA.

4. Preencha os campos

Normalmente o cPanel vai pedir três informações:

  1. Nome/Host: deixe como o seu domínio (ex.: seudominio.com.br) ou "@", que representa a raiz do domínio.
  2. Tag (flag): escolha "issue" — ela indica "autorizado a emitir certificado para domínios normais".
  3. Valor (value): coloque o endereço da certificadora autorizada. Para o SSL gratuito da GeHost (Let's Encrypt), o valor é:
    letsencrypt.org

Salve o registro clicando em "Adicionar registro" ou "Save".

5. Repita para "issuewild" se usar SSL com subdomínios (wildcard)

Se o seu certificado SSL cobre também subdomínios (do tipo *.seudominio.com.br), crie um segundo registro CAA igual ao anterior, mas trocando a tag para "issuewild", com o mesmo valor da certificadora. Se você não sabe se usa esse tipo de certificado, pode pular esse passo — o suporte te ajuda a confirmar.

Como conferir se deu certo

Depois de salvar, o registro pode levar um tempinho para propagar (isso é normal em qualquer mudança de DNS). Você pode conferir voltando ao Editor de Zona de DNS e verificando se a linha CAA aparece certinha na lista, com a tag e o valor que você cadastrou.

🔎 Dica: se quiser confirmar via ferramentas externas de checagem de DNS (existem várias gratuitas na internet, é só buscar por "verificar registro CAA"), procure pelo seu domínio e veja se o valor "issue" bate com o que você configurou.

Perguntas frequentes

Preciso configurar o CAA obrigatoriamente?

Não é obrigatório para o seu site funcionar, mas é uma boa prática de segurança recomendada, principalmente se você lida com dados sensíveis (loja virtual, formulários de cadastro, área de cliente, etc).

Configurar errado vai tirar meu SSL do ar?

Se você colocar uma certificadora diferente da que realmente emite o seu SSL, isso pode bloquear a renovação automática do certificado no futuro. Por isso, na dúvida sobre qual certificadora seu site usa, é mais seguro pedir ajuda ao nosso suporte antes de configurar.

Posso autorizar mais de uma certificadora?

Sim! É só criar um registro CAA separado para cada uma, cada um com o valor da certificadora correspondente.

Ficou com dúvida?

Sem problema, DNS pode ser um assunto meio técnico mesmo 🙂 Se você não se sentir seguro para mexer nisso sozinho, é só chamar a nossa equipe de suporte pelo painel do cliente que a gente configura isso pra você com todo cuidado.

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.