SSLmentor

Certificati TLS/SSL di qualità per siti web e progetti su internet.

domain validation

domain validation

Verifica del dominio - Certificati SSL

La validazione del dominio è necessaria prima che possa essere emesso qualsiasi certificato SSL. È un requisito essenziale affinché la CA emetta immediatamente un certificato di dominio (DV) o avvii la validazione dell’organizzazione (certificati OV ed EV). Tutte le validazioni vengono eseguite dall’autorità di certificazione. Diamo un’occhiata ai metodi di validazione del dominio disponibili.

Validazione EMAIL

Il modo più veloce per verificare un dominio è la validazione tramite e-mail (DCV). L’autorità di certificazione invia un’e-mail di verifica all’indirizzo selezionato, e il proprietario o l’amministratore del dominio clicca sul link al suo interno per confermare la richiesta del certificato. L’intero processo richiede solo pochi minuti, e il certificato viene emesso immediatamente dopo l’approvazione.

Per la conferma del dominio sono disponibili solo i seguenti indirizzi e-mail: admin@, administrator@, webmaster@, hostmaster@, postmaster@.
Gli indirizzi e-mail proposti sono impostati secondo le regole del CA/B Forum e non è possibile utilizzare nessun’altra e-mail! L’e-mail di validazione non può essere inviata a un indirizzo personale, ad es. mionome@gmail.com.
L’indirizzo e-mail di validazione sul dominio deve essere creato e attivo. Se nessuno degli indirizzi e-mail elencati è disponibile, è necessario crearne uno. Può anche essere un alias che punta a un indirizzo e-mail esistente sul dominio.

Dal 15 marzo 2028, la verifica del dominio tramite e-mail sarà INTERROTTA! Rimarrà consentita solo la verifica tramite record DNS e file HTTP/HTTPS.

Cosa fare se l’e-mail di validazione non arriva?

L’e-mail di validazione viene inviata direttamente dall’autorità di certificazione immediatamente dopo l’ordine del certificato dalla CA. Le autorità di certificazione di solito inviano le e-mail di validazione da indirizzi no-reply (CA Sectigo noreply_support@trust-provider.com, CA RapidSSL da no-reply@rapidssl.com).
L’e-mail di validazione può essere reinviata in qualsiasi momento. Il reinvio viene effettuato nel pannello di amministrazione: Dettagli del certificato -> Informazioni sull’ordine -> Tipo di validazione: -> modifica -> Invia.

Importante: Se l’e-mail di validazione non può essere ricevuta anche dopo diversi tentativi, controllate il nome del dominio per assicurarvi che non ci siano stati errori di battitura al momento dell’ordine. È anche possibile che il vostro provider abbia configurato filtri anti-spam in modo tale che le e-mail di autorità esterne vengano rifiutate. In tal caso, dovete contattare il vostro provider di servizi e-mail o considerare l’uso della validazione DNS/HTTP(S).

Validazione DNS

La configurazione dei record DNS del dominio viene solitamente effettuata presso il provider di hosting o il registrar del dominio. L’autorità di certificazione genera un token univoco che aggiungete al vostro DNS come record TXT, oppure configurato come CNAME (certificati PositiveSSL). Non appena il record viene aggiunto al DNS e propagato, l’autorità di certificazione può controllare il record e, se è corretto, il dominio è verificato.

Ci sono due modi per configurare il record TXT nelle vostre impostazioni DNS. L’autorità di certificazione controlla entrambi i record, e almeno uno deve essere impostato correttamente.

  • Host: iltuodominio.com
  • prefisso _dnsauth → Host: _dnsauth.iltuodominio.com
Esempio di validazione DNS tramite un record TXT
DNS TXT record: d3pyrjg65d8hh1bv0tgr4bx890yksq8j
Esempio di validazione DNS tramite un record CNAME
DNS CNAME record: _cfd00c1ec2d56372b27b9562f5da83d0.yourdomain.com CNAME
cb3a889855882c6518c0ac959be30067.e8349bfb8ec9a0334864d9bf350a1188.t0119001001421510849.comodoca.com

Importante:

  • Se richiedete un certificato per www.iltuodominio.com, il record TXT deve comunque essere collocato sul dominio radice (iltuodominio.com).
  • Per i domini di livello superiore (sottodomini), i record DNS devono essere impostati allo stesso livello.
  • La propagazione di un nuovo record DNS può richiedere fino a 30 minuti, e in alcuni casi anche di più.
  • Verificate sempre che il record sia disponibile utilizzando strumenti online come digwebinterface.com o whatsmydns.net.

Autenticazione basata su file (validazione HTTP(S))

Questo metodo DCV valida il dominio tramite un file sul server. L’autorità di certificazione verifica il dominio tramite un file TXT collocato nello spazio web del dominio. Il file accessibile pubblicamente contiene una stringa di testo (token) che deve essere caricata nella directory /.well-known/pki-validation/ del sito web. L’autorità di certificazione controlla il file per confermare che voi controllate il dominio. Ogni richiesta ha sempre le proprie stringhe di testo, che sono specificate nei dettagli dell’ordine. Le stringhe mostrate di seguito sono solo a scopo illustrativo.

Esempio di validazione HTTP(S) per un certificato RapidSSL
File name: fileauth.txt
File path: http://yourdomain.com/.well-known/pki-validation/fileauth.txt
File content (token):
 8CC79447A5MTg4MzY1MA2#!cm5ywz5m1lzoyfp2xhy7

The text file contains only the token, without any additional information.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/fileauth.txt
Esempio di validazione HTTP(S) per un certificato Sectigo PositiveSSL
File name: 048B0565E245687S52C7801EA7D4B954F3.txt
File path: http://yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt
File content:
 ecf434d0ef25e1ae777fbc7e98fb996182a7353254796fe586088809e4adec7d
 sectigo.com
 a40cfr5ef4a5ba6d365d

Each line must contain only the specified value.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt

Importante:

  • Il file di verifica deve essere accessibile all’indirizzo senza "www" e anche all’indirizzo con "www". Questo vale anche quando si richiede un certificato per un dominio con "www", ad es. www.iltuodominio.com.
  • Se ordinate un certificato SSL per il dominio iltuodominio.com e il file è accessibile solo sul dominio http(s)://iltuodominio.com, ma non è disponibile su www.iltuodominio.com, allora il certificato SSL verrà emesso solo per il dominio iltuodominio.com. Questo principio vale anche al contrario — un ordine per www.iltuodominio.com senza il file accessibile su iltuodominio.com risulterà in un certificato emesso solo per www.iltuodominio.com.
  • Per i domini di livello superiore (sottodomini), i file devono essere impostati allo stesso livello.
  • Per i certificati WildCard SSL, il metodo di verifica HTTP(S) non può più essere utilizzato.
  • Verificate sempre voi stessi che il file sia disponibile e venga visualizzato nel vostro browser!

Validazione dell’indirizzo IP

La validazione dell’indirizzo IP funziona allo stesso modo della validazione HTTP(S). Un file deve essere collocato sul server in modo che sia accessibile all’autorità di certificazione all’indirizzo IP/.well-known/pki-validation/. L’autorità di certificazione ne verifica l’esistenza, validando così che il richiedente ha il controllo sulla gestione dell’indirizzo IP.

http(s)://9.9.9.9/.well-known/pki-validation/fileauth.txt

Torna alla Guida
Hai trovato un errore o non capisci qualcosa? Scrivici!

CA Sectigo
CA RapidSSL
CA Thawte
CA GeoTrust
CA DigiCert
CA Certum