SSLmentor

Certificados TLS/SSL de qualidade para sites e projetos de internet.

domain validation

domain validation

Verificação de domínio - Certificados SSL

A validação de domínio é obrigatória antes de qualquer certificado SSL poder ser emitido. É um requisito essencial para que a CA emita imediatamente um certificado de domínio (DV) ou inicie a validação da organização (certificados OV e EV). Todas as validações são realizadas pela autoridade de certificação. Vejamos os métodos de validação de domínio disponíveis.

Validação por EMAIL

A forma mais rápida de verificar um domínio é a validação por e-mail (DCV). A autoridade de certificação envia um e-mail de verificação para o endereço selecionado, e o proprietário ou administrador do domínio clica no link no seu interior para confirmar o pedido do certificado. Todo o processo demora apenas alguns minutos, e o certificado é emitido imediatamente após a aprovação.

Apenas os seguintes endereços de e-mail estão disponíveis para a confirmação do domínio: admin@, administrator@, webmaster@, hostmaster@, postmaster@.
Os endereços de e-mail oferecidos são definidos de acordo com as regras do CA/B Forum e nenhum outro e-mail pode ser utilizado! O e-mail de validação não pode ser enviado para um endereço pessoal, p. ex., meunome@gmail.com.
O endereço de e-mail de validação no domínio tem de estar criado e ativo. Se nenhum dos endereços de e-mail listados estiver disponível, é necessário criar um. Pode também ser um alias que aponta para um endereço de e-mail existente no domínio.

A partir de 15 de março de 2028, a verificação de domínio por e-mail será DESCONTINUADA! Apenas a verificação através de registos DNS e ficheiros HTTP/HTTPS permanecerá permitida.

O que fazer se o e-mail de validação não chegar?

O e-mail de validação é enviado diretamente pela autoridade de certificação imediatamente após a encomenda do certificado à CA. As autoridades de certificação costumam enviar os e-mails de validação a partir de endereços no-reply (CA Sectigo noreply_support@trust-provider.com, CA RapidSSL a partir de no-reply@rapidssl.com).
O e-mail de validação pode ser reenviado a qualquer momento. O reenvio é feito no painel de administração: Detalhes do certificado -> Informações da encomenda -> Tipo de validação: -> editar -> Enviar.

Importante: Se o e-mail de validação não puder ser recebido mesmo após várias tentativas, verifique o nome do domínio para se certificar de que não houve nenhum erro de digitação ao efetuar a encomenda. Também é possível que o seu fornecedor tenha filtros anti-spam configurados de forma a rejeitar e-mails de autoridades externas. Nesse caso, tem de contactar o seu fornecedor de serviço de e-mail ou considerar a utilização da validação DNS/HTTP(S).

Validação por DNS

A configuração dos registos DNS do domínio é normalmente efetuada junto do fornecedor de alojamento ou do registrar do domínio. A autoridade de certificação gera um token único que adiciona ao seu DNS como registo TXT, ou configurado como CNAME (certificados PositiveSSL). Assim que o registo é adicionado ao DNS e propagado, a autoridade de certificação pode verificar o registo e, se estiver correto, o domínio é verificado.

Existem duas formas de configurar o registo TXT nas suas definições de DNS. A autoridade de certificação verifica ambos os registos, e pelo menos um tem de estar configurado corretamente.

  • Host: oseudominio.com
  • prefixo _dnsauth → Host: _dnsauth.oseudominio.com
Exemplo de validação por DNS utilizando um registo TXT
DNS TXT record: d3pyrjg65d8hh1bv0tgr4bx890yksq8j
Exemplo de validação por DNS utilizando um registo CNAME
DNS CNAME record: _cfd00c1ec2d56372b27b9562f5da83d0.yourdomain.com CNAME
cb3a889855882c6518c0ac959be30067.e8349bfb8ec9a0334864d9bf350a1188.t0119001001421510849.comodoca.com

Importante:

  • Se solicitar um certificado para www.oseudominio.com, o registo TXT tem de ser colocado, ainda assim, no domínio raiz (oseudominio.com).
  • Para domínios de nível superior (subdomínios), os registos DNS têm de ser configurados no mesmo nível.
  • A propagação de um novo registo DNS pode demorar até 30 minutos, e em alguns casos ainda mais.
  • Verifique sempre se o registo está disponível utilizando ferramentas online como digwebinterface.com ou whatsmydns.net.

Autenticação baseada em ficheiro (validação HTTP(S))

Este método DCV valida o domínio através de um ficheiro no servidor. A autoridade de certificação verifica o domínio através de um ficheiro TXT colocado no espaço web do domínio. O ficheiro de acesso público contém uma cadeia de texto (token) que tem de ser carregada para o diretório /.well-known/pki-validation/ do site. A autoridade de certificação verifica o ficheiro para confirmar que controla o domínio. Cada pedido tem sempre as suas próprias cadeias de texto, que são especificadas nos detalhes da encomenda. As cadeias mostradas abaixo servem apenas para ilustração.

Exemplo de validação HTTP(S) para um certificado RapidSSL
File name: fileauth.txt
File path: http://yourdomain.com/.well-known/pki-validation/fileauth.txt
File content (token):
 8CC79447A5MTg4MzY1MA2#!cm5ywz5m1lzoyfp2xhy7

The text file contains only the token, without any additional information.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/fileauth.txt
Exemplo de validação HTTP(S) para um certificado Sectigo PositiveSSL
File name: 048B0565E245687S52C7801EA7D4B954F3.txt
File path: http://yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt
File content:
 ecf434d0ef25e1ae777fbc7e98fb996182a7353254796fe586088809e4adec7d
 sectigo.com
 a40cfr5ef4a5ba6d365d

Each line must contain only the specified value.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt

Importante:

  • O ficheiro de verificação tem de estar acessível no endereço sem "www" e também no endereço com "www". Isto aplica-se também ao solicitar um certificado para um domínio com "www", p. ex., www.oseudominio.com.
  • Se encomendar um certificado SSL para o domínio oseudominio.com e o ficheiro só estiver acessível no domínio http(s)://oseudominio.com, mas não estiver disponível em www.oseudominio.com, então o certificado SSL será emitido apenas para o domínio oseudominio.com. Este princípio aplica-se também no sentido inverso — uma encomenda para www.oseudominio.com sem o ficheiro acessível em oseudominio.com resultará num certificado emitido apenas para www.oseudominio.com.
  • Para domínios de nível superior (subdomínios), os ficheiros têm de ser configurados no mesmo nível.
  • Para os certificados WildCard SSL, o método de verificação HTTP(S) já não pode ser utilizado.
  • Verifique sempre você mesmo se o ficheiro está disponível e é apresentado no seu navegador!

Validação de endereço IP

A validação de endereço IP funciona da mesma forma que a validação HTTP(S). Um ficheiro tem de ser colocado no servidor de modo a que fique acessível à autoridade de certificação em IP/.well-known/pki-validation/. A autoridade de certificação verifica a sua existência, validando assim que o requerente tem controlo sobre a gestão do endereço IP.

http(s)://9.9.9.9/.well-known/pki-validation/fileauth.txt

Voltar para Ajuda
Encontrou um erro ou não entendeu algo? Escreva para nós!

CA Sectigo
CA RapidSSL
CA Thawte
CA GeoTrust
CA DigiCert
CA Certum