SSLmentor

Kvalitné TLS/SSL certifikáty pre webové stránky a internetové projekty.

domain validation

domain validation

Overenie domény - SSL certifikáty

Validácia domény je vyžadovaná pred vydaním akéhokoľvek SSL certifikátu. Je to nevyhnutná podmienka na to, aby CA okamžite vydala certifikát pre doménu (DV) alebo začala validáciu organizácie (OV a EV certifikáty). Všetky validácie vykonáva certifikačná autorita. Pozrime sa na dostupné metódy validácie domény.

EMAIL validácia

Najrýchlejším spôsobom overenia domény je e-mailová validácia (DCV). Certifikačná autorita odošle overovací e-mail na vybranú adresu a vlastník alebo správca domény klikne na odkaz v ňom, aby potvrdil žiadosť o certifikát. Celý proces trvá len niekoľko minút a certifikát sa vydá ihneď po schválení.

Na potvrdenie domény sú k dispozícii len nasledujúce e-mailové adresy: admin@, administrator@, webmaster@, hostmaster@, postmaster@.
Ponúkané e-mailové adresy sú nastavené podľa pravidiel CA/B Fóra a žiadny iný e-mail sa nedá použiť! Validačný e-mail nie je možné odoslať na osobnú adresu, napr. mojemeno@gmail.com.
Validačná e-mailová adresa na doméne musí byť vytvorená a aktívna. Ak nie je k dispozícii žiadna z uvedených e-mailových adries, treba nejakú vytvoriť. Môže to byť aj alias smerujúci na existujúcu e-mailovú adresu na doméne.

Od 15. marca 2028 bude overenie domény e-mailom ZRUŠENÉ! Povolené zostane len overenie prostredníctvom DNS záznamov a HTTP/HTTPS súborov.

Čo robiť, keď validačný e-mail nepríde?

Validačný e-mail odosiela priamo certifikačná autorita ihneď po objednaní certifikátu od CA. Certifikačné autority zvyčajne odosielajú validačné e-maily z no-reply adries (CA Sectigo noreply_support@trust-provider.com, CA RapidSSL z no-reply@rapidssl.com).
Validačný e-mail je možné kedykoľvek znova odoslať. Opätovné odoslanie sa vykonáva v administračnom paneli: Detaily certifikátu -> Informácie o objednávke -> Typ validácie: -> upraviť -> Odoslať.

Dôležité: Ak sa validačný e-mail nedá prijať ani po viacerých pokusoch, skontrolujte názov domény, aby ste sa uistili, že pri objednávaní nedošlo k preklepu. Je tiež možné, že váš poskytovateľ má nastavené anti-spamové filtre tak, že e-maily od cudzích autorít sú odmietané. V takom prípade musíte kontaktovať svojho poskytovateľa e-mailových služieb alebo zvážiť použitie DNS/HTTP(S) validácie.

DNS validácia

Konfigurácia DNS záznamov domény sa zvyčajne vykonáva u poskytovateľa hostingu alebo registrátora domény. Certifikačná autorita vygeneruje jedinečný token, ktorý pridáte do svojho DNS ako TXT záznam, alebo nakonfigurujete ako CNAME (certifikáty PositiveSSL). Hneď ako je záznam pridaný do DNS a spropaguje sa, certifikačná autorita môže záznam skontrolovať, a ak je správny, doména je overená.

Existujú dva spôsoby konfigurácie TXT záznamu vo vašich DNS nastaveniach. Certifikačná autorita kontroluje oba záznamy a aspoň jeden musí byť nastavený správne.

  • Host: vasadomena.com
  • prefix _dnsauth → Host: _dnsauth.vasadomena.com
Príklad DNS validácie pomocou TXT záznamu
DNS TXT record: d3pyrjg65d8hh1bv0tgr4bx890yksq8j
Príklad DNS validácie pomocou CNAME záznamu
DNS CNAME record: _cfd00c1ec2d56372b27b9562f5da83d0.yourdomain.com CNAME
cb3a889855882c6518c0ac959be30067.e8349bfb8ec9a0334864d9bf350a1188.t0119001001421510849.comodoca.com

Dôležité:

  • Ak žiadate o certifikát pre www.vasadomena.com, TXT záznam musí byť aj tak umiestnený na koreňovej doméne (vasadomena.com).
  • Pre domény vyššej úrovne (subdomény) musia byť DNS záznamy nastavené na rovnakej úrovni.
  • Propagácia nového DNS záznamu môže trvať až 30 minút a v niektorých prípadoch aj dlhšie.
  • Vždy si overte, či je záznam dostupný, pomocou online nástrojov ako digwebinterface.com alebo whatsmydns.net.

Autentifikácia pomocou súboru (HTTP(S) validácia)

Táto DCV metóda validuje doménu pomocou súboru na serveri. Certifikačná autorita overuje doménu prostredníctvom TXT súboru umiestneného vo webovom priestore domény. Verejne dostupný súbor obsahuje textový reťazec (token), ktorý sa musí nahrať do adresára /.well-known/pki-validation/ webovej stránky. Certifikačná autorita skontroluje súbor, aby potvrdila, že máte kontrolu nad doménou. Každá žiadosť má vždy vlastné textové reťazce, ktoré sú uvedené v detailoch objednávky. Reťazce zobrazené nižšie slúžia len na ilustráciu.

Príklad HTTP(S) validácie pre certifikát RapidSSL
File name: fileauth.txt
File path: http://yourdomain.com/.well-known/pki-validation/fileauth.txt
File content (token):
 8CC79447A5MTg4MzY1MA2#!cm5ywz5m1lzoyfp2xhy7

The text file contains only the token, without any additional information.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/fileauth.txt
Príklad HTTP(S) validácie pre certifikát Sectigo PositiveSSL
File name: 048B0565E245687S52C7801EA7D4B954F3.txt
File path: http://yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt
File content:
 ecf434d0ef25e1ae777fbc7e98fb996182a7353254796fe586088809e4adec7d
 sectigo.com
 a40cfr5ef4a5ba6d365d

Each line must contain only the specified value.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt

Dôležité:

  • Overovací súbor musí byť dostupný na adrese bez "www" a tiež na adrese s "www". To platí aj pri žiadosti o certifikát pre doménu s "www", napr. www.vasadomena.com.
  • Ak si objednáte SSL certifikát pre doménu vasadomena.com a súbor je dostupný len na doméne http(s)://vasadomena.com, ale nie je dostupný na www.vasadomena.com, potom bude SSL certifikát vydaný len pre doménu vasadomena.com. Tento princíp platí aj naopak — objednávka pre www.vasadomena.com bez súboru dostupného na vasadomena.com bude mať za následok certifikát vydaný len pre www.vasadomena.com.
  • Pre domény vyššej úrovne (subdomény) musia byť súbory nastavené na rovnakej úrovni.
  • Pre WildCard SSL certifikáty už metódu HTTP(S) overenia nie je možné použiť.
  • Vždy si sami overte, či je súbor dostupný a zobrazuje sa vo vašom prehliadači!

Validácia IP adresy

Validácia IP adresy funguje rovnako ako HTTP(S) validácia. Súbor musí byť umiestnený na serveri tak, aby bol dostupný certifikačnej autorite na IP/.well-known/pki-validation/. Certifikačná autorita overí jeho existenciu, čím validuje, že žiadateľ má kontrolu nad správou IP adresy.

http(s)://9.9.9.9/.well-known/pki-validation/fileauth.txt

Späť na Nápovedu
Našli ste chybu alebo niečomu nerozumiete? Napíšte nám!

CA Sectigo
CA RapidSSL
CA Thawte
CA GeoTrust
CA DigiCert
CA Certum