Domínios & DNS 10 visualizações

Como configurar registro CAA para controlar quem pode emitir certificado SSL pro seu domínio

Ver no WHMCS

Registro CAA: quem manda emitir SSL pro seu domínio

Oi! Aqui é a Sensei da GeHost 🧑‍🏫 Hoje vamos falar de um registro de DNS que pouca gente conhece, mas que é uma baita camada extra de segurança pro seu domínio: o CAA (Certification Authority Authorization). Se você nunca ouviu falar dele, relaxa — vou te explicar com calma, do jeitinho mais simples possível.

O que é o registro CAA, afinal?

Pensa assim: hoje, em teoria, qualquer autoridade certificadora (as empresas que emitem certificados SSL, tipo Let's Encrypt, Sectigo, DigiCert etc.) pode emitir um certificado SSL para o seu domínio — mesmo sem você pedir. O registro CAA é um "recado" que você deixa no DNS do seu domínio dizendo: "só estas autoridades aqui têm permissão pra emitir certificado pro meu site".

Ou seja, é uma trava a mais. Se alguém mal-intencionado tentar emitir um certificado SSL falso em nome do seu domínio numa autoridade que você não autorizou, o pedido é recusado automaticamente — porque o CAA não permite.

💡 Dica da Sensei: pensa no CAA como uma "lista de convidados" na porta de uma festa. Só quem está na lista (a autoridade certificadora autorizada) entra e emite o certificado. Quem não está, nem adianta tentar.

Por que isso importa pro meu site?

  • Mais segurança: reduz o risco de certificados fraudulentos serem emitidos em nome do seu domínio.
  • Controle: você decide exatamente quem pode emitir SSL pra você — nada de "qualquer um pode pedir".
  • Boa prática reconhecida: é um registro recomendado por especialistas em segurança e usado por empresas de todos os tamanhos.

É importante deixar claro: o CAA não substitui o seu certificado SSL — ele não deixa seu site com o cadeadinho verde sozinho. Ele é um complemento, uma trava extra que trabalha por trás dos panos, controlando quem pode emitir o certificado.

Passo a passo: como configurar o CAA no seu domínio

A configuração é feita direto no Editor de Zona de DNS do cPanel, disponível no seu painel de hospedagem GeHost.

Tela de login do cPanel
  1. Acesse o cPanel da sua hospedagem (o link e os dados de acesso ficam disponíveis no painel.gehost.com.br).
  2. Na tela inicial do cPanel, procure o grupo de ferramentas de Domínios e clique em "Editor de Zona de DNS" (Zone Editor).
  3. Localize o seu domínio na lista e clique em "Gerenciar".
  4. Procure a opção de adicionar um novo registro e escolha o tipo CAA.
  5. Preencha os campos do registro:
    • Nome: geralmente o próprio domínio (ex.: seudominio.com.br);
    • Flag: normalmente 0;
    • Tag: issue (pra autorizar emissão de certificado "normal") ou issuewild (pra autorizar emissão de certificado curinga/wildcard);
    • Valor: o domínio da autoridade certificadora que você quer autorizar (por exemplo, a autoridade usada pelo seu certificado SSL atual).
  6. Salve o registro.
Editor de Zona de DNS do cPanel com opções de registro
⚠️ Atenção antes de salvar: se você tem certeza de qual autoridade certificadora emite o SSL do seu site, ótimo. Mas se tiver qualquer dúvida sobre qual valor colocar, não chute — fale com nosso suporte antes de configurar, pra evitar que um certificado legítimo deixe de renovar por engano.

Cuidados importantes antes de mexer

  • Confira qual autoridade emite seu SSL atual. Se você usa o SSL/TLS gerenciado pela GeHost, confirme com o suporte qual autoridade colocar no CAA antes de restringir — colocar a autoridade errada pode travar a renovação automática do seu certificado.
  • Não exagere na restrição. Se seu domínio usa mais de um serviço que emite certificado (ex.: um pra hospedagem, outro pra uma ferramenta de e-mail marketing ou CDN), você precisa adicionar um registro CAA pra cada autoridade usada — senão os outros certificados param de renovar.
  • Sem pressa. O DNS pode levar um tempinho pra propagar depois da alteração — é normal a mudança não valer instantaneamente em todo lugar.

Onde ver o certificado SSL do seu domínio

Depois de configurar o CAA (ou mesmo antes), você pode conferir o status do seu certificado SSL direto no cPanel, na área SSL/TLS.

Tela de SSL/TLS Certificates do cPanel

Ficou com dúvida?

Sem problema — DNS pode assustar um pouco no começo mesmo! Se preferir, nosso time de suporte te ajuda a configurar o CAA certinho, sem risco de derrubar seu SSL. É só abrir um chamado pelo painel.gehost.com.br que a gente cuida disso com você. 🙂

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.