Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

De lat hoger leggen: het CA/B Forum wil CAA uitbreiden naar S/MIME 

CA/B Forum wil CAA uitbreiden naar S/MIME

Het CA/B Forum heeft een referendum geïnitieerd waarin CA's (Certificate Authorities) worden verplicht om CAA-verwerking (CA Authorization) in te voeren voor e-mailadressen die zijn opgenomen in S/MIME-certificaten.

Wat is CAA (Certification Authority Authorization) precies? 

Een CAA-record kan worden beschouwd als een DNS -resource record (een stukje informatie dat is opgeslagen in de DNS-zonedatabase en details bevat over een specifiek object binnen dat domein). Hiermee kan de eigenaar van een bepaald domein specificeren welke CA's gemachtigd zijn om certificaten van een bepaald type voor hun domein uit te geven en welke niet.

Het idee is dat een CA de CAA-records van een domein controleert voordat een certificaat wordt uitgegeven. Als blijkt dat het domein geen CAA-record heeft, wordt het certificaat uitgegeven nadat alle authenticatiecontroles zijn geslaagd. Als de CA echter CAA-records aantreft, kan hij alleen een certificaat uitgeven als het domein in een van de records voorkomt, wat aangeeft dat hij bevoegd is om een ​​certificaat voor dat domein uit te geven. 

Dit hele proces is bedoeld om te voorkomen dat CA's certificaten uitgeven op basis van ongeautoriseerde certificaataanvragen van kwaadwillenden of ongeautoriseerde partijen. 

Geef de controle in handen van domeineigenaren! 

CAA werd oorspronkelijk gedefinieerd in RFC 8659 en biedt domeinhouders de mogelijkheid om via DNS aan te geven welke CA's (Certificate Authority) gemachtigd zijn om TLS-certificaten voor dat specifieke domein uit te geven. CAA biedt domeinhouders extra controle over het gebruik van hun domein. Bovendien verkleint het het risico op misbruik van onbedoelde certificaten.

Deze nieuwe vereiste van het CA/B Forum wijzigt de S/MIME Baseline Requirements om de toepassing van CAA uit te breiden naar publiek vertrouwde S/MIME-certificaten, in navolging van een nieuwe RFC 9495. 

RFC 9495 beschrijft hoe CAA-verwerking kan worden toegepast op een e-mailadres en definieert een nieuwe tag voor de CAA-eigenschap "issuemail" voor gebruik in de context van S/MIME. Door een of meerdere "issuemail"-eigenschapstags uit te geven, kunnen domeinhouders de CA's specificeren die zijn goedgekeurd om S/MIME-certificaten uit te geven voor het e-maildomein. 

Certificaatbeheer

Voorkom certificaatuitval, stroomlijn IT-activiteiten en verhoog uw flexibiliteit met onze oplossing voor certificaatbeheer.

Wat is de tijdlijn voor stemming SMC05? 

Wist u dat slechts zes certificaatautoriteiten 90% van alle SSL-certificaten uitgeven?

De S/MIME-certificaatwerkgroep van de CA/B bevindt zich in de laatste fase van de bespreking van Ballot SMC05, dat CAA voor e-mail introduceert. Onder deze voorgestelde stemming zullen CA's worden aanbevolen om CAA voor S/MIME vóór eind september 2024 te implementeren, wat in maart 2025 zal gebeuren. 

CAA is een optioneel beveiligingsinstrument voor de domeineigenaar. Het controleren van de CAA is echter verplicht voor openbare CA 's voordat S/MIME-certificaten worden uitgegeven.

Conclusie 

Maak kennis met CertSecure Manager , dé oplossing voor naadloos certificaatlevenscyclusbeheer. Het is een essentieel onderdeel van uw beveiligingsstrategie. CertSecure Manager vereenvoudigt het beheer van uw certificaten en zorgt ervoor dat geautoriseerde CA's S/MIME-certificaten voor uw domein kunnen uitgeven. Het bespaart u tijd en vermindert de risico's op menselijke fouten en ongeautoriseerde certificaatuitgifte.