SSL(Secure Sockets Layer、一般的にHTTPSと呼ばれる)は、機密情報を扱うかどうかに関わらず、ウェブサイトを保護するために必要不可欠なものとなっています。組織は、ブラウザとの安全なセッションを確立するために、認証局(CA)が発行するSSL証明書をウェブサーバーにインストールする必要があります。SSL証明書をインストールすると、ドメイン名は次のように表示されます。 https://www.domain.comこれは、サーバーがブラウザとの安全な接続を確立していることを示しています。安全な接続が確立されると、Webサーバーとブラウザ間のWebトラフィックは安全になります。
8年2017月XNUMX日以前は、どのCAでもウェブサイトにSSL証明書を発行する権限を持っていました。しかし、上記の日付で、 CA /ブラウザフォーラム CABフォーラムは、すべての認証局(CA)に対して新たなポリシーを発表しました。このポリシーによると、ドメイン所有者がSSL証明書を取得するには、ドメインネームシステム(DNS)レコードを確認し、どの認証局があなたのドメインに対してSSL証明書を発行できるかを確認する必要があります。これにより、あなたのドメインに対してSSL証明書を発行できる認証局を特定できるようになります。
証明機関認可(CAA)DNSレコードは、証明書プロバイダーがお客様のドメインに対してセキュアな証明書を発行する資格があるかどうかを決定します。CAAについて、以下で詳しく見ていきましょう。
CAAとは何ですか?
CAA(Certificate Authority Authorization)は、SSL/TLSデジタル証明書の不正発行を防ぐことでウェブサイトを保護するために設計された標準規格です。CAAレコードにより、ドメイン所有者は、ドメインに対してSSL/TLS証明書を発行できる認定認証局を決定できます。
CAA の必要性は何ですか?
あらゆる組織は、認証局(CA)からSSL証明書を発行してもらえます。この方法の欠点は、SSL証明書がドメイン所有者の承認なしに発行される可能性があることです。このタイプのSSL証明書発行では認証が保証されず、ドメインを保護できない場合があり、ウェブサイトがサイバー犯罪者の手に渡る危険性があります。このような状況では、攻撃者は簡単にドメインにアクセスし、データベースを悪用することができます。サイバー犯罪者は、侵害されたドメインに対して、任意の認証局の名前を使って、このようなリクエストや証明書、検証を発行することさえあります。これらの不正な証明書は、複数のサイバー攻撃を仕掛けるために悪用される可能性があります。
CABフォーラムは、CAA記録確認プロセスを証明書発行プロセスの一部として必須要件とし、 8th September 2017このポリシーにより、ドメイン所有者は自身のドメインに対して認可されたSSL/TLS証明書を取得できます。このポリシー発行の主な目的は、証明書の不正発行を制限することです。
CAA による SSL 証明書発行への影響:
CAA DNSレコードの活用により、不正なCAによって誤って発行された不正な証明書を防止できるようになりました。CAAレコードを確認することで、ドメイン所有者が許可していないSSL証明書を不正なCAが要求した場合、簡単に特定できます。
CAA は、次の方法で不正な証明書の発行を防止します。
- ドメイン所有者が、CA が自分のドメインに対して SSL/TLS 証明書を発行する権限を持っているかどうかを確認できるようにします。
- 証明書を発行する前に CA に承認を与えることにより。
SSL 証明書に CAA DNS レコードを使用した結果:
CAAレコードの確認により、組織は複数の事業部門にまたがる証明書発行ポリシーをより容易に実施できるようになります。CAAレコードの確認を義務化することで、組織は自社のドメインにSSL証明書を発行できる認定CAを特定できるようになります。
CAAレコードの確認を義務付けることで、証明書の誤発行や不適切な発行のリスクを大幅に軽減できます。さらに、これにより、認可されたCAのみがドメインのSSL証明書を発行できるようになり、ドメイン所有者にとって透明性の高いエコシステムの構築にも役立ちます。
企業を保護するために、所有するドメインの CAA 値の設定を始めましょう。



