S/MIME 证书的 CAA 记录检查

 2024-01-05

有什么变化?

GlobalSign 计划在签发任何 S/MIME 证书之前实施 CAA 检查。这一额外步骤将使我们的客户能够确保他们已授权我们为其域名签发证书。

为什么要做出这一改变?

根据CA/B论坛关于S/MIME基线要求的新指南,自2024年9月15日起,将实施额外的安全措施。认证机构(CA)现需检查用户的DNS记录中是否包含“issuemail”属性标签,并仅在获得授权的情况下签发证书。如果用户在DNS中未定义“issuemail”属性标签,CA可照常签发证书。

什么时候?

GlobalSign 将于 2024 年 6 月 24 日起实施此项核查。

建议采取的措施

目前无需采取任何行动。不过,如果您希望授权 GlobalSign 为您的域名签发 S/MIME 证书,可以在相应的 DNS 管理器中设置一个新的属性标签——“issuemail”,并允许“Globalsign.com”使用该标签。该设置在您的 DNS 记录中应如下所示:CAA 0 issuemail “Globalsign.com”

请注意,在您的 DNS 账户中设置此新标签后,可能需要长达 48 小时,GlobalSign 才会被识别为授权的证书颁发机构 (CA)。

如果您选择不更改 DNS 设置,则无需采取任何进一步操作,您可以照常继续从我们这里签发证书。但是,如果您希望确保仅允许 GlobalSign 签发 S/MIME 证书,请在您的 DNS 中将“issuemail”标签设置为“Globalsign.com”。

更多信息请参见我们的支持页面;  CAA Checking for S/MIME Certificates

< 返回CA/B论坛列表