Het CA/B Forum heeft een stemming geïnitieerd die vereist CA's (Certificaatautoriteiten) om CAA-verwerking (CA-autorisatie) te implementeren voor e-mailadressen die zijn opgenomen in S/MIME-certificaten.
Wat is CAA (Certification Authority Authorization) precies?
Een CAA-record kan worden beschouwd als een DNS Resource Record (een stukje informatie opgeslagen in de DNS-zonedatabase dat details geeft over een specifiek object binnen dat domein). Hiermee kan een eigenaar van een bepaald domein specificeren welke CA's bevoegd zijn om certificaten van een bepaald type voor hun domein en welke niet.
Het idee is dat een CA de CAA-records van een domein controleert voordat een certificaat wordt uitgegeven. Als blijkt dat het domein geen CAA-record heeft, wordt het certificaat uitgegeven nadat alle authenticatiecontroles zijn geslaagd. Als de CA echter CAA-records aantreft, kan hij alleen een certificaat uitgeven als het domein in een van de records voorkomt, wat aangeeft dat hij bevoegd is om een certificaat voor dat domein uit te geven.
Dit hele proces is bedoeld om te voorkomen dat CA's certificaten uitgeven op basis van ongeautoriseerde certificaataanvragen van kwaadwillenden of ongeautoriseerde partijen.
Geef de controle in handen van domeineigenaren!
CAA werd oorspronkelijk gedefinieerd in RFC 8659, een manier voor domeinhouders om DNS te gebruiken om te specificeren welke CA's zijn goedgekeurd om TLS-certificaten voor dat specifieke domein. De CAA biedt extra controle over het gebruik van hun domein door de domeinhouder. Bovendien vermindert het het risico op misbruik van onbedoelde certificaten.
Deze nieuwe vereiste van het CA/B Forum wijzigt de S/MIME Baseline Requirements om de toepassing van CAA uit te breiden naar publiek vertrouwde S/MIME-certificaten, in navolging van een nieuwe RFC 9495.
RFC 9495 beschrijft hoe CAA-verwerking kan worden toegepast op een e-mailadres en definieert een nieuwe tag voor de CAA-eigenschap "issuemail" voor gebruik in de context van S/MIME. Door een of meerdere "issuemail"-eigenschapstags uit te geven, kunnen domeinhouders de CA's specificeren die zijn goedgekeurd om S/MIME-certificaten uit te geven voor het e-maildomein.
Wat is de tijdlijn voor stemming SMC05?
Wist u dat slechts zes certificaatautoriteiten 90% van alle SSL-certificaten uitgeven?
De S/MIME-certificaatwerkgroep van de CA/B bevindt zich in de laatste fase van de bespreking van Ballot SMC05, dat CAA voor e-mail introduceert. Onder deze voorgestelde stemming zullen CA's worden aanbevolen om CAA voor S/MIME vóór eind september 2024 te implementeren, wat in maart 2025 zal gebeuren.
CAA is een optionele beveiligingstool voor de domeineigenaar. Het controleren van CAA is echter verplicht voor openbare domeinen. CAs vóór de uitgifte van S/MIME-certificaten.
Conclusie
Enter CertSecure Manager, uw oplossing voor naadloos certificaatlevenscyclusbeheer. Het is een onmisbaar hulpmiddel in uw beveiligingsarsenaal. CertSecure Manager vereenvoudigt het beheer van uw certificaten en zorgt ervoor dat geautoriseerde CA's S/MIME-certificaten voor uw domein kunnen uitgeven. Het bespaart u tijd en vermindert de risico's op menselijke fouten en ongeautoriseerde certificaatuitgifte.
