CA/B-forumet har initierat en omröstning som kräver CA:er (Certifikatutfärdare) att införa CAA-behandling (CA-auktorisering) för e-postadresser som ingår i S/MIME-certifikat.
Vad exakt är CAA (Certification Authority)?
En CAA-post kan betraktas som en DNS Resurspost (en informationspost som lagras i DNS-zonens databas och som ger information om ett specifikt objekt inom den domänen). Detta gör det möjligt för en ägare av en viss domän att ange vilka CA:er som är auktoriserade att utfärda certifikat av ett visst slag för deras domän och vilka som inte är det.
Tanken är att en CA kontrollerar en domäns CAA-poster innan ett certifikat utfärdas. Om den upptäcker att domänen inte har någon CAA-post, utfärdas certifikatet för den efter att alla autentiseringskontroller har lyckats. Men om den stöter på CAA-poster kan CA:n bara utfärda ett certifikat om det är namngivet i en av posterna, vilket indikerar att den är behörig att utfärda ett certifikat för den domänen.
Hela den här processen är utformad för att förhindra att certifikatutfärdare utfärdar certifikat till obehöriga certifikatförfrågningar från obehöriga aktörer eller obehöriga parter.
Lägger kontrollen i händerna på domänägarna!
CAA definierades ursprungligen i RFC 8659, vilket är ett sätt för domäninnehavare att använda DNS för att specificera vilka CA:er som är godkända att utfärda TLS-certifikat för just den domänen. CAA ger ytterligare kontroll över domäninnehavarens användning av deras domän. Dessutom minskar det risken för missbruk av oavsiktliga certifikat.
Detta nya krav från CA/B-forumet kommer att ändra S/MIME-baskraven för att utvidga införandet av CAA till allmänt förtroende S/MIME-certifikat, enligt en ny RFC 9495.
RFC 9495 ansvarar för att beskriva hur CAA-behandling kan tillämpas på en e-postadress när en ny tagg för CAA-egenskapen "issuemail" definieras för användning i samband med S/MIME. Genom att utfärda en eller flera "issuemail"-egenskapstaggar kan domäninnehavare ange de CA:er som är godkända att utfärda S/MIME-certifikat för e-postdomänen.
Vad är tidslinjen för omröstning SMC05?
Visste du att endast sex certifikatutfärdare utfärdar 90 % av alla SSL-certifikat?
CA/B:s arbetsgrupp för S/MIME-certifikat är i slutskedet av diskussionen om omröstning SMC05, som introducerar CAA för e-post. Enligt denna föreslagna omröstning kommer CA:er att rekommenderas att implementera CAA för S/MIME senast i slutet av september 2024, vilket kommer att vara implementerat senast i mars 2025.
CAA är ett valfritt säkerhetsverktyg för domänägaren. Att kontrollera CAA kommer dock att vara obligatoriskt för allmänheten. CAs innan S/MIME-certifikat utfärdas.
Slutsats
ange CertSecure-hanterare, din lösning för sömlös hantering av certifikatlivscykeln. Den framstår som ett viktigt verktyg i din säkerhetsarsenal. CertSecure Manager förenklar hanteringen av dina certifikat och säkerställer att auktoriserade certifikatutfärdare kan utfärda S/MIME-certifikat för din domän. Det sparar tid och minskar riskerna för mänskliga fel och obehörig certifikatutfärdande.
