SSLmentor

Kwaliteit TLS/SSL-certificaten voor websites en internetprojecten.

domain validation

domain validation

Domeinverificatie - SSL-certificaten

Domeinvalidatie is vereist voordat een SSL-certificaat kan worden uitgegeven. Het is een essentiële voorwaarde voor de CA om onmiddellijk een domeincertificaat (DV) uit te geven of om de organisatievalidatie (OV- en EV-certificaten) te starten. Alle validaties worden uitgevoerd door de certificaatautoriteit. Laten we de beschikbare methoden voor domeinvalidatie bekijken.

EMAIL-validatie

De snelste manier om een domein te verifiëren is e-mailvalidatie (DCV). De certificaatautoriteit stuurt een verificatie-e-mail naar het geselecteerde adres, en de domeineigenaar of beheerder klikt op de link erin om de certificaataanvraag te bevestigen. Het hele proces duurt slechts enkele minuten, en het certificaat wordt onmiddellijk na goedkeuring uitgegeven.

Alleen de volgende e-mailadressen zijn beschikbaar voor de bevestiging van het domein: admin@, administrator@, webmaster@, hostmaster@, postmaster@.
De aangeboden e-mailadressen worden ingesteld volgens de regels van het CA/B Forum en er kan geen ander e-mailadres worden gebruikt! De validatie-e-mail kan niet naar een persoonlijk adres worden gestuurd, bijv. mijnnaam@gmail.com.
Het validatie-e-mailadres op het domein moet worden aangemaakt en actief zijn. Als geen van de vermelde e-mailadressen beschikbaar is, moet er een worden aangemaakt. Het kan ook een alias zijn die verwijst naar een bestaand e-mailadres op het domein.

Vanaf 15 maart 2028 wordt domeinverificatie via e-mail STOPGEZET! Alleen verificatie via DNS-records en HTTP/HTTPS-bestanden blijft toegestaan.

Wat te doen als de validatie-e-mail niet aankomt?

De validatie-e-mail wordt rechtstreeks door de certificaatautoriteit verzonden onmiddellijk na het bestellen van het certificaat bij de CA. Certificaatautoriteiten sturen validatie-e-mails meestal vanaf no-reply-adressen (CA Sectigo noreply_support@trust-provider.com, CA RapidSSL vanaf no-reply@rapidssl.com).
De validatie-e-mail kan op elk moment opnieuw worden verzonden. Opnieuw verzenden gebeurt in het beheerpaneel: Certificaatgegevens -> Bestelinformatie -> Validatietype: -> bewerken -> Verzenden.

Belangrijk: Als de validatie-e-mail zelfs na meerdere pogingen niet kan worden ontvangen, controleer dan de domeinnaam om er zeker van te zijn dat er geen typefout is gemaakt bij het bestellen. Het is ook mogelijk dat uw provider antispamfilters heeft geconfigureerd zodat e-mails van buitenlandse autoriteiten worden geweigerd. In dat geval moet u contact opnemen met uw e-maildienstverlener of overwegen om DNS/HTTP(S)-validatie te gebruiken.

DNS-validatie

Het configureren van de DNS-records van het domein gebeurt meestal bij de hostingprovider of de domeinregistrar. De certificaatautoriteit genereert een uniek token dat u aan uw DNS toevoegt als TXT-record, of geconfigureerd als CNAME (PositiveSSL-certificaten). Zodra het record aan de DNS is toegevoegd en is gepropageerd, kan de certificaatautoriteit het record controleren en, als het correct is, is het domein geverifieerd.

Er zijn twee manieren om het TXT-record in uw DNS-instellingen te configureren. De certificaatautoriteit controleert beide records, en ten minste één moet correct zijn ingesteld.

  • Host: uwdomein.com
  • prefix _dnsauth → Host: _dnsauth.uwdomein.com
Voorbeeld van DNS-validatie met een TXT-record
DNS TXT record: d3pyrjg65d8hh1bv0tgr4bx890yksq8j
Voorbeeld van DNS-validatie met een CNAME-record
DNS CNAME record: _cfd00c1ec2d56372b27b9562f5da83d0.yourdomain.com CNAME
cb3a889855882c6518c0ac959be30067.e8349bfb8ec9a0334864d9bf350a1188.t0119001001421510849.comodoca.com

Belangrijk:

  • Als u een certificaat aanvraagt voor www.uwdomein.com, moet het TXT-record nog steeds op het hoofddomein (uwdomein.com) worden geplaatst.
  • Voor domeinen van hoger niveau (subdomeinen) moeten de DNS-records op hetzelfde niveau worden ingesteld.
  • De propagatie van een nieuw DNS-record kan tot 30 minuten duren, en in sommige gevallen zelfs langer.
  • Controleer altijd of het record beschikbaar is met online tools zoals digwebinterface.com of whatsmydns.net.

Bestandsgebaseerde authenticatie (HTTP(S)-validatie)

Deze DCV-methode valideert het domein met behulp van een bestand op de server. De certificaatautoriteit verifieert het domein via een TXT-bestand dat in de webruimte van het domein is geplaatst. Het openbaar toegankelijke bestand bevat een tekstreeks (token) die moet worden geüpload naar de map /.well-known/pki-validation/ van de website. De certificaatautoriteit controleert het bestand om te bevestigen dat u het domein beheert. Elke aanvraag heeft altijd zijn eigen tekstreeksen, die in de bestelgegevens worden vermeld. De onderstaande reeksen dienen alleen ter illustratie.

Voorbeeld van HTTP(S)-validatie voor een RapidSSL-certificaat
File name: fileauth.txt
File path: http://yourdomain.com/.well-known/pki-validation/fileauth.txt
File content (token):
 8CC79447A5MTg4MzY1MA2#!cm5ywz5m1lzoyfp2xhy7

The text file contains only the token, without any additional information.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/fileauth.txt
Voorbeeld van HTTP(S)-validatie voor een Sectigo PositiveSSL-certificaat
File name: 048B0565E245687S52C7801EA7D4B954F3.txt
File path: http://yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt
File content:
 ecf434d0ef25e1ae777fbc7e98fb996182a7353254796fe586088809e4adec7d
 sectigo.com
 a40cfr5ef4a5ba6d365d

Each line must contain only the specified value.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt

Belangrijk:

  • Het verificatiebestand moet toegankelijk zijn op het adres zonder "www" en ook op het adres met "www". Dit geldt ook bij het aanvragen van een certificaat voor een domein met "www", bijv. www.uwdomein.com.
  • Als u een SSL-certificaat bestelt voor het domein uwdomein.com en het bestand alleen toegankelijk is op het domein http(s)://uwdomein.com, maar niet beschikbaar is op www.uwdomein.com, dan wordt het SSL-certificaat alleen voor het domein uwdomein.com uitgegeven. Dit principe geldt ook omgekeerd — een bestelling voor www.uwdomein.com zonder het bestand toegankelijk op uwdomein.com resulteert in een certificaat dat alleen voor www.uwdomein.com wordt uitgegeven.
  • Voor domeinen van hoger niveau (subdomeinen) moeten de bestanden op hetzelfde niveau worden ingesteld.
  • Voor WildCard SSL-certificaten kan de HTTP(S)-verificatiemethode niet langer worden gebruikt.
  • Controleer altijd zelf of het bestand beschikbaar is en in uw browser wordt weergegeven!

Validatie van IP-adres

Validatie van het IP-adres werkt op dezelfde manier als HTTP(S)-validatie. Er moet een bestand op de server worden geplaatst zodat het toegankelijk is voor de certificaatautoriteit op IP/.well-known/pki-validation/. De certificaatautoriteit verifieert het bestaan ervan en valideert daarmee dat de aanvrager controle heeft over het beheer van het IP-adres.

http(s)://9.9.9.9/.well-known/pki-validation/fileauth.txt

Terug naar Help
Een fout gevonden of iets niet begrepen? Schrijf ons!

CA Sectigo
CA RapidSSL
CA Thawte
CA GeoTrust
CA DigiCert
CA Certum