El Foro CA/B ha iniciado una votación que exige CA (Autoridades de certificación) adoptar el procesamiento CAA (Autorización CA) para direcciones de correo electrónico incluidas en certificados S/MIME.
¿Qué es exactamente la CAA (Autorización de Autoridad de Certificación)?
Un registro CAA puede considerarse un DNS Registro de recursos (información almacenada en la base de datos de la zona DNS que proporciona detalles sobre un objeto específico dentro de ese dominio). Esto permite al propietario de un dominio en particular especificar qué CA están autorizadas a emitir. certificados de un tipo particular para su dominio y cuáles no.
La idea es que una CA verifique los registros CAA de un dominio antes de emitir un certificado. Si detecta que el dominio no tiene registro CAA, se emite el certificado una vez superadas todas las comprobaciones de autenticación. Sin embargo, si encuentra registros CAA, la CA solo puede emitir un certificado si figura en uno de los registros, lo que indica que está autorizada a emitir un certificado para ese dominio.
Todo este proceso está diseñado para evitar que las CA emitan certificados a solicitudes de certificados no autorizadas por parte de actores maliciosos o partes no autorizadas.
¡Poniendo el control en manos de los propietarios de dominios!
La CAA se definió originalmente en el RFC 8659, y es un método para que los titulares de dominios utilicen el DNS para especificar qué CA están autorizadas para emitir órdenes. Certificados TLS Para ese dominio en particular. La CAA proporciona mayor control sobre el uso del dominio por parte del titular. Además, reduce el riesgo de uso indebido de certificados no deseados.
Este nuevo requisito del Foro CA/B modificará los Requisitos Base S/MIME para ampliar la adopción de CAA a los certificados S/MIME de confianza pública, siguiendo un nuevo RFC 9495.
La RFC 9495 describe cómo se puede aplicar el procesamiento de la CAA a una dirección de correo electrónico, al tiempo que define una nueva etiqueta para la propiedad de la CAA "issuemail" para su uso en el contexto de S/MIME. Mediante la emisión de una o varias etiquetas de propiedad "issuemail", los titulares de dominios pueden especificar las CA autorizadas para emitir certificados S/MIME para el dominio de correo electrónico.
¿Cuál es el cronograma para la votación SMC05?
¿Sabías que solo seis autoridades de certificación emiten el 90% de todos los certificados SSL?
El Grupo de Trabajo de Certificados S/MIME de la CA/B se encuentra en la fase final de debate de la votación SMC05, que introduce la CAA para correo electrónico. En virtud de esta votación, se recomendará a las CA que implementen la CAA para S/MIME para finales de septiembre de 2024, lo que se implementará en marzo de 2025.
La CAA es una herramienta de seguridad opcional para el propietario del dominio. Sin embargo, la verificación de la CAA será obligatoria para el público. CAs antes de la emisión de certificados S/MIME.
Conclusión
entrar: Administrador de CertSecureSu solución para una gestión fluida del ciclo de vida de los certificados. Se destaca como una herramienta esencial en su arsenal de seguridad. CertSecure Manager simplifica la gestión de sus certificados, garantizando que las CA autorizadas puedan emitir certificados S/MIME para su dominio. Le ahorra tiempo y reduce el riesgo de errores humanos y la emisión no autorizada de certificados.
