Metody weryfikacji prawa do domeny
Wydanie publicznie zaufanego certyfikatu SSL/TLS wymaga potwierdzenia kontroli nad każdą domeną objętą certyfikatem. Proces ten nazywany jest Domain Control Validation (DCV). W zależności od rodzaju certyfikatu i konfiguracji domeny zamawiający może wybrać jedną z czterech dostępnych metod weryfikacji:
- Wiadomość e-mail z linkiem autoryzującym (wysyłana na wskazany adres administracyjny)
- Stały wpis w rekordzie DNS TXT (Persistent DNS TXT)
- Wpis w rekordzie DNS TXT
- Wpis w rekordzie DNS CNAME
- Zamieszczenie pliku autoryzującego na serwerze
Jak długo ważna jest weryfikacja domeny?
Okres, przez który można ponownie wykorzystać wcześniejszą weryfikację kontroli nad domeną, jest sukcesywnie skracany. Dla certyfikatów OV i EV od 2026 roku wynosi maksymalnie 199 dni, od marca 2027 roku zostanie skrócony do 99 dni, a od marca 2029 roku do 9 dni. Certyfikaty DV wymagają przeprowadzenia DCV dla każdego nowego zamówienia.
| Od | Maksymalny reuse DCV |
| 15 marca 2026 | 199 dni |
| 15 marca 2027 | 99 dni |
| 15 marca 2029 | 9 dni |
Wiadomość e-mail z linkiem autoryzującym
Weryfikacja e-mail polega na wysłaniu przez DigiCert wiadomości autoryzacyjnej na zatwierdzony adres związany z domeną. Można wykorzystać standardowy adres administracyjny domeny lub kontakt wskazany w odpowiednim rekordzie DNS TXT albo CAA. Adresy pobierane z danych WHOIS od 8 maja 2025 r. nie są już wykorzystywane przez DigiCert do DCV. Zgodnie z regulacjami CA/B Forum, poprzez skrzynkę administracyjną domeny twojadomena.pl należy rozumieć dowolny z poniższych adresów:
- admin@twojadomena.pl
- administrator@twojadomena.pl
- postmaster@twojadomena.pl
- webmaster@twojadomena.pl
- hostmaster@twojadomena.pl
Jak przebiega weryfikacja za pomocą wiadomości e-mail?
- Na wskazane podczas składania zamówienia konto administracyjne wystawca certyfikatu SSL wyśle wiadomość z linkiem autoryzującym.
- Wiadomość zostanie nadana z konta e-mail wybranego wystawcy:
- dla certyfikatów RapidSSL będzie to adres no-reply@rapidssl.com
- dla certyfikatów Thawte będzie to adres no-reply@thawte.com
- dla certyfikatów GeoTrust będzie to adres no-reply@geotrust.com
- W temacie wiadomości znajdzie się następująca informacja:
[Action Required] Approve Certificate Request for twojadomena.pl (Order #numer-zamówienia) - Po kliknięciu w link autoryzujący znajdujący się w treści maila, wyświetlona zostanie strona internetowa zawierająca prośbę o potwierdzenie walidacji (rys. 1).
- W celu zakończenia procedury weryfikacji należy zapoznać się z widocznymi na stronie postanowieniami i kliknąć znajdujący się pod tekstem przycisk Approve Request (rys. 2).

Rys. 1 - Przykładowa wiadomość dotycząca certyfikatu RapidSSL

Rys. 2 - Strona wyświetlana po kliknięciu linku weryfikacyjnego dla certyfikatu RapidSSL
Stały wpis w rekordzie DNS TXT (Persistent DNS TXT)
DigiCert umożliwia wykorzystanie stałego rekordu DNS TXT do kolejnych weryfikacji kontroli nad domeną. Metoda Persistent DNS TXT jest szczególnie przydatna w środowiskach, w których certyfikaty są regularnie odnawiane lub ponownie wydawane, ponieważ ogranicza konieczność wielokrotnego ręcznego publikowania nowego rekordu przy każdym procesie DCV. Więcej informacji o Persistent DNS TXT znajdziesz TUTAJ.
Jak przebiega weryfikacja za pomocą stałego wpisu w rekordzie TXT?
- Po złożeniu zamówienia otrzymasz od SSL24 wiadomość e-mail z prośbą o sfinalizowanie procesu weryfikacji domeny
- Skopiuj token autoryzujący znajdujący się w otrzymanej wiadomości
- W strefie DNS domeny utwórz rekord TXT _validation-persist.twojadomena.pl. lub _validation-persist
- Wklej token autoryzujący jako wartość rekordu TXT
Przykładowy wpis dla domeny twojadomena.pl dla serwera BIND musi być zgodny z poniższym wzorem:
Po zapisaniu strefy należy zwiększyć numer SOA zgodnie z przyjętą procedurą, przeładować konfigurację serwera autorytatywnego i sprawdzić, czy rekord jest publicznie widoczny: za pomocą narzędzia https://toolbox.googleapps.com/apps/dig/#TXT/ lub przy wykorzystaniu komendy dig:
Wynik wywołania powyższej komendy będzie wyglądał następująco:
TTL może pozostać zgodny z polityką danej strefy. Ponieważ rekord jest z założenia trwały, nie ma potrzeby utrzymywania bardzo niskiego TTL po zakończeniu wdrożenia.
Wpis w rekordzie DNS TXT
Skorzystanie z tej metody weryfikacji polega na dodaniu rekordu TXT do ustawień DNS Twojej domeny.
Jak przebiega weryfikacja za pomocą wpisu w rekordzie TXT?
- Po złożeniu zamówienia otrzymasz od SSL24 wiadomość e-mail z prośbą o sfinalizowanie procesu weryfikacji domeny
- Skopiuj token autoryzujący znajdujący się w otrzymanej wiadomości
- Utwórz rekord TXT w strefie DNS domeny, którą chcesz zabezpieczyć certyfikatem SSL
- Wklej token autoryzujący jako wartość rekordu TXT
Przykładowy wpis dla domeny twojadomena.pl dla serwera BIND wygląda następująco:
Poprawność utworzonego rekordu TXT można sprawdzić korzystając z narzędzia udostępnianego przez firmę Google pod adresem: https://toolbox.googleapps.com/apps/dig/#TXT/ lub przy wykorzystaniu komendy host:
Wynik wywołania powyższej komendy będzie wyglądał następująco:
Wpis w rekordzie DNS CNAME
Skorzystanie z tej metody weryfikacji polega na dodaniu rekordu CNAME do ustawień DNS Twojej domeny.
Jak przebiega weryfikacja za pomocą wpisu w rekordzie CNAME?
- Po złożeniu zamówienia otrzymasz od SSL24 wiadomość e-mail z prośbą o sfinalizowanie procesu weryfikacji domeny
- Skopiuj token autoryzujący znajdujący się w otrzymanej wiadomości
- Utwórz rekord CNAME w strefie DNS domeny, którą chcesz zabezpieczyć certyfikatem SSL
- Jako nazwę hosta wprowadź: _dnsauth.twojadomena.pl
- W polu hosta docelowego wprowadź: token autoryzujący
Przykładowy wpis dla domeny twojadomena.pl i tokena autoryzującego _012ovx51yj6x6a38dzocr3wuqyqo6.dcv.digicert.com dla serwera BIND wygląda następująco:
Poprawność utworzonego rekordu CNAME można sprawdzić korzystając z narzędzia udostępnianego przez firmę Google pod adresem: https://toolbox.googleapps.com/apps/dig/#CNAME/ lub przy wykorzystaniu komendy host:
Wynik wywołania powyższej komendy będzie wyglądał następująco:
Zamieszczenie pliku autoryzującego na serwerze
Skorzystanie z tej metody weryfikacji polega na zamieszczeniu pliku autoryzującego na serwerze odpowiedzialnym za hosting serwisu internetowego.
Jak przebiega weryfikacja za pomocą pliku na serwerze?
- Po złożeniu zamówienia otrzymasz od SSL24 wiadomość e-mail z prośbą o sfinalizowanie procesu weryfikacji domeny.
- Skopiuj token autoryzujący znajdujący się w otrzymanej wiadomości.
- Uzyskaj dostęp do serwera, na którym znajduje się Twoja strona internetowa.

- Na serwerze w katalogu głównym Twojej domeny (np. twojadomena.pl) załóż katalog wraz z podkatalogiem: .well-known/pki-validation/

- W nowoutworzonej lokalizacji zapisz plik TXT pod nazwą fileauth.txt

- W treści pliku wklej token autoryzujący otrzymany w wiadomości e-mail od SSL24.

- Zawartość tak utworzonego pliku można bez problemu zweryfikować z poziomu dowolnej przeglądarki internetowej, podając w pasku pełny adres, np. http://twojadomena.pl/.well-known/pki-validation/fileauth.txt

Która z opisanych metod będzie dla Ciebie najwygodniejsza?”
| Metoda | Kiedy wybrać |
| Persistent DNS TXT | Powtarzalne walidacje i automatyzacja, gdy masz dostęp do DNS |
| DNS TXT/CNAME | Gdy masz dostęp do DNS |
| Gdy masz dostęp do zatwierdzonego adresu e-mail | |
| HTTP | Gdy masz dostęp do serwera WWW, nie dotyczy certyfikatów Wildcard |
