DigiCert wprowadza Persistent DNS TXT. Weryfikacja domeny SSL bez ciągłych zmian w DNS

14 lipca 2026 roku DigiCert udostępnił nową metodę Domain Control Validation (DCV) - Persistent DNS TXT Record. Pozwala ona jednorazowo opublikować w DNS stały rekord TXT zawierający identyfikator dostarczony przez DigiCert, a następnie pozostawić go w strefie do kolejnych weryfikacji kontroli nad domeną. W praktyce oznacza to koniec konieczności publikowania nowego, losowego rekordu TXT przy każdej następnej rewalidacji, o ile nadal używana jest metoda Persistent DNS TXT.
Dlaczego DigiCert wprowadza Persistent DNS TXT?
Publicznie zaufane certyfikaty TLS są wystawiane zgodnie z wymaganiami CA/Browser Forum. Zanim urząd certyfikacji wyda certyfikat, musi potwierdzić kontrolę nad każdą nazwą domenową objętą certyfikatem. Ten proces to Domain Control Validation, czyli DCV.
Równolegle branża skraca zarówno maksymalny okres ważności certyfikatów TLS, jak i okres, przez który wcześniejsza walidacja domeny może być ponownie wykorzystana. Obecnie, po zmianach z 2026 roku, okres reuse DCV dla certyfikatów OV i EV wynosi maksymalnie 199 dni. Od 15 marca 2027 roku spadnie do 99 dni, a od 15 marca 2029 roku do 9 dni.
Przy klasycznych metodach DNS TXT i CNAME częstsza rewalidacja oznacza częstsze generowanie nowych wartości, zmiany w strefie DNS i oczekiwanie na propagację. Persistent DNS TXT został zaprojektowany właśnie po to, aby tę część procesu uprościć. Co istotne, DigiCert dla samej metody Persistent DNS TXT stosuje już 9-dniowy okres reuse walidacji: po jego upływie może ponownie sprawdzić ten sam stały rekord i odnowić status DCV bez tworzenia nowej wartości TXT.
Jak działa zwykły DNS TXT Record DCV?
W klasycznej metodzie DNS TXT DigiCert generuje dla konkretnego zdarzenia walidacyjnego losową wartość. Administrator publikuje ją w DNS, DigiCert odczytuje rekord i na tej podstawie potwierdza kontrolę nad domeną.
Losowa wartość generowana przez DigiCert ma ograniczony czas użycia - zgodnie z dokumentacją wygasa po 30 dniach. Jeżeli walidacja nie zostanie zakończona w tym czasie albo później potrzebna jest kolejna rewalidacja, DigiCert generuje nową wartość i rekord DNS trzeba zaktualizować.
Jak działa Persistent DNS TXT Record?
W metodzie Persistent DNS TXT administrator nie publikuje jednorazowego losowego tokena. DigiCert udostępnia stały persistent URI. Ten identyfikator zostaje zapisany jako rekord TXT pod specjalną nazwą hosta `_validation-persist` i pozostaje w publicznym DNS także po zakończeniu walidacji.
DigiCert sprawdza, czy pod właściwą nazwą istnieje dokładnie oczekiwany persistent URI. Jeżeli rekord jest poprawny i publicznie rozwiązywalny, DCV może zostać zakończone. Gdy w przyszłości konieczna będzie rewalidacja tej domeny, DigiCert może ponownie sprawdzić ten sam rekord - bez generowania nowego tokena i bez kolejnej zmiany konfiguracji DNS.
accounturi=https://digicert.com/account/..."
Dokładną wartość należy zawsze skopiować z wiadomości e-mail otrzymanej od SSL24. Persistent URI nie wolno modyfikować, dopisywać do niego dodatkowych znaków ani usuwać rekordu po udanej walidacji.
DNS TXT vs Persistent DNS TXT - najważniejsze różnice
| Cecha | Klasyczny DNS TXT | Persistent DNS TXT |
| Wartość w DNS | Losowa wartość dla zdarzenia walidacyjnego | Stały persistent URI DigiCert |
| Zmiana przy kolejnej rewalidacji | Zwykle wymagana nowa wartość | Nie - DigiCert może sprawdzić ten sam rekord |
| Wygaśnięcie wartości walidacyjnej | Losowy token wygasa po 30 dniach | URI pozostaje w DNS |
| Rekord po walidacji | Może być usunięty po zakończeniu procesu | Powinien pozostać w DNS |
| Obsługa ręczna | Powtarzana przy kolejnych walidacjach | Głównie jednorazowa konfiguracja |
| Przydatność przy częstym DCV | Dobra, ale wymaga aktualizacji rekordu lub automatyzacji | Bardzo wysoka |
| DNS API / agent | Nie jest konieczny, ale przy częstych zmianach pomaga | Nie jest wymagany do samego mechanizmu |
| Model DigiCert | Tradycyjna metoda DCV | Nowa metoda dostępna od 14.07.2026 |
Account URI czy Unique URI?
DigiCert udostępnia dwa warianty persistent URI. Wybór ma znaczenie przede wszystkim dla administracji dużą liczbą domen oraz prywatności informacji widocznych w publicznym DNS.
Account URI
Account URI jest wspólnym identyfikatorem konta DigiCert. Tę samą wartość można opublikować dla wielu domen zarządzanych w tym koncie. Ułatwia to wdrożenie - administrator może używać jednego TXT value w wielu strefach DNS.
Minusem jest możliwość korelacji domen. Ponieważ rekordy DNS są publiczne, osoba z zewnątrz może zauważyć, że różne domeny publikują tę samą wartość i wnioskować, że są powiązane z tym samym kontem DigiCert lub wspólnym procesem zarządzania certyfikatami.
Unique URI
Unique URI jest przypisany do konkretnej domeny. Każda domena może więc publikować inną wartość TXT. DigiCert rekomenduje ten wariant wtedy, gdy nie chcemy, aby wiele domen było publicznie powiązanych przez wspólną wartość rekordu DNS.
W przypadku certyfikatów DV DigiCert obsługuje dla Persistent DNS TXT wyłącznie Account URI. Każda domena znajdująca się na zamówieniu DV musi jednak posiadać własny rekord `_validation-persist`, nawet jeśli wartość Account URI jest identyczna dla wszystkich domen.
Kiedy ma zastosowanie Persistent DNS TXT?
Metody można używać podczas dodawania i walidacji domen, rewalidacji domen, składania zamówień na publiczne certyfikaty korzystające z wymagań TLS Baseline Requirements oraz podczas zmiany metody DCV w oczekującym zamówieniu.
Co trzeba zrobić na serwerze DNS?
Od strony DNS mechanizm jest bardzo prosty: nie trzeba instalować żadnego agenta DigiCert, klienta ACME, webhooka, plug-inu ani specjalnego oprogramowania. Potrzebna jest jedynie możliwość utworzenia publicznego rekordu TXT dla domeny.
Kopiujemy otrzymany Account URI lub Unique URI, a następnie tworzymy rekord TXT o nazwie `_validation-persist`. Niektórzy operatorzy DNS automatycznie dopisują nazwę strefy, inni wymagają pełnej nazwy, np. `_validation-persist.example.pl`.
Przykład dla BIND9
Dla strefy `example.pl` wpis w pliku strefy może wyglądać następująco:
accounturi=https://digicert.com/account/ABC123..."
Po zapisaniu strefy należy zwiększyć numer SOA zgodnie z przyjętą procedurą, przeładować konfigurację serwera autorytatywnego i sprawdzić, czy rekord jest publicznie widoczny.
TTL może pozostać zgodny z polityką danej strefy. Ponieważ rekord jest z założenia trwały, nie ma potrzeby utrzymywania bardzo niskiego TTL po zakończeniu wdrożenia.
Co dzieje się po 9 dniach?
To najważniejszy element, który odróżnia trwałość rekordu od trwałości samej walidacji. Dokumentacja DigiCert określa dla Persistent DNS TXT 9-dniowy okres reuse. Nie oznacza to, że po dziewięciu dniach rekord przestaje działać. Wygasa możliwość ponownego wykorzystania poprzedniego wyniku walidacji, ale sam rekord pozostaje w DNS.
Jeżeli potrzebna jest kolejna weryfikacja i nadal wybrana jest metoda Persistent DNS TXT, DigiCert ponownie odczytuje `_validation-persist`. Gdy znajduje właściwy hostname i oczekiwany URI, może ukończyć nowe DCV bez żądania publikacji kolejnego rekordu.
Dla kogo Persistent DNS TXT jest szczególnie korzystny?
- Organizacje posiadające wiele domen: jednorazowe przygotowanie stałych rekordów może ograniczyć dużą liczbę późniejszych operacji administracyjnych.
- Firmy z formalnym change management: każda zmiana DNS może wymagać zgłoszenia, akceptacji i okna serwisowego. Stały rekord ogranicza liczbę zmian.
- Dostawcy hostingu, MSP i integratorzy: przy dużej liczbie certyfikatów i stref DNS ręczne podmienianie jednorazowych wartości szybko staje się niepraktyczne.
- Środowiska bez wygodnego API DNS: Persistent DNS TXT może uprościć powtarzalne DCV bez budowania integracji z API operatora DNS.
- Domeny używane regularnie w certyfikatach OV i EV: stały rekord ułatwia kolejne rewalidacje, gdy okres reuse wygasa.
- Zamówienia DV: mimo że DV nie korzysta z validation reuse, stały rekord może być ponownie sprawdzany przy kolejnych zamówieniach; dla DV stosowany jest Account URI.
Czy Persistent DNS TXT zastępuje ACME?
Nie. Persistent DNS TXT upraszcza przede wszystkim etap potwierdzania kontroli nad domeną. Nie jest pełnym protokołem zarządzania cyklem życia certyfikatu.
ACME automatyzuje znacznie szerszy proces: utworzenie żądania, przeprowadzenie challenge, wydanie certyfikatu, jego pobranie, a - zależnie od klienta i integracji - również instalację oraz automatyczne odnowienia. Persistent DNS TXT jest więc szczególnie atrakcyjny tam, gdzie organizacja nadal korzysta z klasycznego workflow, Panelu Klienta lub API, ale chce pozbyć się powtarzalnych ręcznych zmian DNS.
Dla największych środowisk pozostaje jeszcze wyższy poziom automatyzacji - DigiCert Trust Lifecycle Manager, który łączy inventory, discovery, polityki oraz centralne zarządzanie cyklem życia certyfikatów i innych zasobów kryptograficznych.
ACME → automatyzacja wydawania i odnawiania
DigiCert TLM → centralne zarządzanie całym lifecycle
Bezpieczeństwo i prywatność
Persistent URI jest publikowany w publicznym DNS, dlatego należy zakładać, że może go odczytać każdy. Sam fakt jego publiczności jest elementem projektu tej metody - DigiCert ma móc odczytać rekord z zewnątrz. Nie należy jednak traktować Account URI jak sekretu ani publikować go w dodatkowych miejscach bez potrzeby.
Jeżeli wiele domen ma ten sam Account URI, można je ze sobą korelować. W środowiskach, w których takie powiązanie byłoby niepożądane, należy rozważyć Unique URI. Z punktu widzenia bezpieczeństwa równie ważna jest ochrona dostępu do samego DNS: osoba mogąca modyfikować autorytatywną strefę domeny może wpływać na mechanizmy DCV, dlatego konta DNS, API i proces zmian powinny być odpowiednio zabezpieczone.
Najczęstsze błędy konfiguracji
- utworzenie rekordu TXT pod niewłaściwą nazwą hosta;
- pominięcie lub błędne wpisanie `_validation-persist`;
- zmodyfikowanie persistent URI podczas kopiowania;
- dodanie dodatkowych znaków do wartości TXT;
- sprawdzanie rekordu przed zakończeniem propagacji DNS;
- usunięcie rekordu po pierwszej udanej walidacji;
- utrata rekordu podczas migracji strefy do innego operatora DNS.
Persistent DNS TXT a migracja DNS i DNSSEC
Zmiana operatora DNS nie powoduje problemu, o ile rekord `_validation-persist` zostanie przeniesiony razem z pozostałą zawartością strefy. Warto więc traktować go jak stały element konfiguracji, a nie tymczasowy challenge, który można pominąć podczas migracji.
Mechanizm działa również w domenach zabezpieczonych DNSSEC. Nie wymaga żadnych specjalnych rekordów ponad standardową obsługę TXT; DNSSEC po prostu zabezpiecza odpowiedzi DNS zgodnie z normalnymi zasadami strefy.
Dlaczego ta zmiana jest ważna właśnie teraz?
14 lipca 2026 roku DigiCert wprowadził Persistent DNS TXT w momencie, gdy ekosystem publicznego PKI przechodzi na znacznie krótsze cykle certyfikatów i walidacji. Im częściej domena musi być potwierdzana, tym bardziej kosztowny staje się model oparty na ręcznej publikacji jednorazowych rekordów.
Persistent DNS TXT nie rozwiązuje wszystkich problemów związanych z automatyzacją certyfikatów, ale usuwa jeden z najbardziej powtarzalnych kroków: konieczność cyklicznej modyfikacji DNS tylko po to, aby potwierdzić tę samą kontrolę nad domeną. Dla wielu organizacji może być to prosty etap przejściowy pomiędzy ręcznym DCV a pełną automatyzacją ACME lub centralnym zarządzaniem w DigiCert Trust Lifecycle Manager.
Podsumowanie
Persistent DNS TXT Record to jedna z najbardziej praktycznych zmian DigiCert w 2026 roku. Konfiguracja po stronie DNS sprowadza się do utworzenia stałego rekordu TXT `_validation-persist` z wartością przekazaną przez DigiCert i pozostawienia go w strefie. Dzięki temu przy kolejnych rewalidacjach DigiCert może sprawdzać ten sam rekord, bez każdorazowego generowania i publikowania nowego tokena.
Rozwiązanie jest szczególnie interesujące dla organizacji zarządzających wieloma domenami, środowisk z formalnym procesem zmian oraz firm, które nie chcą jeszcze wdrażać pełnej automatyzacji ACME. Przy wyborze wariantu warto rozważyć także różnicę pomiędzy wygodnym Account URI a bardziej prywatnym Unique URI.
Zobacz również:
- Dostępne metody weryfikacji kontroli nad domeną (DCV)
- Automatyzacja z ACME
- Automatyzacja z DigiCert Trust Lifecycle Manager
SSL24 jako Platinum Partner DigiCert pomoże dobrać właściwy model - od Persistent DNS TXT i ACME po centralne zarządzanie cyklem życia certyfikatów z DigiCert Trust Lifecycle Manager.
