Registro CAA: quem manda emitir SSL pro seu domínio
Oi! Aqui é a Sensei da GeHost 🧑🏫 Hoje vamos falar de um registro de DNS que pouca gente conhece, mas que é uma baita camada extra de segurança pro seu domínio: o CAA (Certification Authority Authorization). Se você nunca ouviu falar dele, relaxa — vou te explicar com calma, do jeitinho mais simples possível.
O que é o registro CAA, afinal?
Pensa assim: hoje, em teoria, qualquer autoridade certificadora (as empresas que emitem certificados SSL, tipo Let's Encrypt, Sectigo, DigiCert etc.) pode emitir um certificado SSL para o seu domínio — mesmo sem você pedir. O registro CAA é um "recado" que você deixa no DNS do seu domínio dizendo: "só estas autoridades aqui têm permissão pra emitir certificado pro meu site".
Ou seja, é uma trava a mais. Se alguém mal-intencionado tentar emitir um certificado SSL falso em nome do seu domínio numa autoridade que você não autorizou, o pedido é recusado automaticamente — porque o CAA não permite.
💡 Dica da Sensei: pensa no CAA como uma "lista de convidados" na porta de uma festa. Só quem está na lista (a autoridade certificadora autorizada) entra e emite o certificado. Quem não está, nem adianta tentar.
Por que isso importa pro meu site?
- Mais segurança: reduz o risco de certificados fraudulentos serem emitidos em nome do seu domínio.
- Controle: você decide exatamente quem pode emitir SSL pra você — nada de "qualquer um pode pedir".
- Boa prática reconhecida: é um registro recomendado por especialistas em segurança e usado por empresas de todos os tamanhos.
É importante deixar claro: o CAA não substitui o seu certificado SSL — ele não deixa seu site com o cadeadinho verde sozinho. Ele é um complemento, uma trava extra que trabalha por trás dos panos, controlando quem pode emitir o certificado.
Passo a passo: como configurar o CAA no seu domínio
A configuração é feita direto no Editor de Zona de DNS do cPanel, disponível no seu painel de hospedagem GeHost.
- Acesse o cPanel da sua hospedagem (o link e os dados de acesso ficam disponíveis no painel.gehost.com.br).
- Na tela inicial do cPanel, procure o grupo de ferramentas de Domínios e clique em "Editor de Zona de DNS" (Zone Editor).
- Localize o seu domínio na lista e clique em "Gerenciar".
- Procure a opção de adicionar um novo registro e escolha o tipo CAA.
- Preencha os campos do registro:
- Nome: geralmente o próprio domínio (ex.:
seudominio.com.br); - Flag: normalmente
0; - Tag:
issue(pra autorizar emissão de certificado "normal") ouissuewild(pra autorizar emissão de certificado curinga/wildcard); - Valor: o domínio da autoridade certificadora que você quer autorizar (por exemplo, a autoridade usada pelo seu certificado SSL atual).
- Nome: geralmente o próprio domínio (ex.:
- Salve o registro.
⚠️ Atenção antes de salvar: se você tem certeza de qual autoridade certificadora emite o SSL do seu site, ótimo. Mas se tiver qualquer dúvida sobre qual valor colocar, não chute — fale com nosso suporte antes de configurar, pra evitar que um certificado legítimo deixe de renovar por engano.
Cuidados importantes antes de mexer
- Confira qual autoridade emite seu SSL atual. Se você usa o SSL/TLS gerenciado pela GeHost, confirme com o suporte qual autoridade colocar no CAA antes de restringir — colocar a autoridade errada pode travar a renovação automática do seu certificado.
- Não exagere na restrição. Se seu domínio usa mais de um serviço que emite certificado (ex.: um pra hospedagem, outro pra uma ferramenta de e-mail marketing ou CDN), você precisa adicionar um registro CAA pra cada autoridade usada — senão os outros certificados param de renovar.
- Sem pressa. O DNS pode levar um tempinho pra propagar depois da alteração — é normal a mudança não valer instantaneamente em todo lugar.
Onde ver o certificado SSL do seu domínio
Depois de configurar o CAA (ou mesmo antes), você pode conferir o status do seu certificado SSL direto no cPanel, na área SSL/TLS.
Ficou com dúvida?
Sem problema — DNS pode assustar um pouco no começo mesmo! Se preferir, nosso time de suporte te ajuda a configurar o CAA certinho, sem risco de derrubar seu SSL. É só abrir um chamado pelo painel.gehost.com.br que a gente cuida disso com você. 🙂