SSL-certifikater kan højst være gyldige i 199 dage. Fra 15. marts 2027 bliver grænsen 99 dage. Læs mere →

Domænevalidering

Før en Certificate Authority (CA) udsteder dit SSL-certifikat, skal de bekræfte at du kontrollerer domænet. Der er fem metoder. Vælg den der passer til din situation.

For multi-domain certifikater kan du bruge forskellige metoder for hvert domænenavn.

1

E-mail-validering

Hurtigste metode: klik et godkendelseslink

CA'en sender en e-mail til en foruddefineret adresse på domænet. Du klikker et link og godkender udstedelsen.

Du kan kun vælge mellem disse 5 adresser:

admin@ administrator@ webmaster@ hostmaster@ postmaster@

Adresserne skal findes på selve domænet, f.eks. admin@fairssl.dk. For subdomæner kan adressen være på hoved- eller subdomænet.

Fordele

  • Hurtig, typisk færdig på minutter
  • Ingen ændringer i DNS eller på serveren
  • Virker for alle certifikattyper inkl. wildcards

Begrænsninger

  • Kun 5 faste adresser, du kan ikke bruge andre
  • Kræver at e-mailadressen faktisk modtager mail
  • Ikke velegnet til automatisering (ACME)
2

DNS-validering (TXT eller CNAME)

Opret en DNS-record der beviser domænekontrol

CA'en giver dig en unik kode. Du opretter en TXT-record eller CNAME-record i domænets DNS med denne kode. CA'en verificerer at recorden er tilgængelig.

Bemærk: Dette er ikke det samme som AutoDNS (metode 3). Her opretter du en ny record per validering, ved fornyelse skal du oprette en ny record igen.

Eksempel: DNS TXT-record

_dnsauth.fairssl.dk.  IN  TXT  "unique-validation-code-from-ca"

Fordele

  • Kræver ingen webserver, kun DNS-adgang
  • Virker for wildcards
  • Understøttet af alle CA'er

Begrænsninger

  • Ny record nødvendig ved hver fornyelse
  • Kræver adgang til DNS-panelet
  • DNS-propagering kan tage tid (minutter til timer)
3

AutoDNS (anbefalet)

Én permanent CNAME: vi validerer automatisk for evigt

AutoDNS er FairSSL's anbefalede metode. Du opretter én permanent CNAME-record der peger _dnsauth.ditdomæne.dk til en unik destination hos FairSSL. Vi håndterer derefter al validering automatisk, også ved fornyelse.

Du behøver aldrig røre DNS igen efter den første opsætning.

Eksempel: AutoDNS CNAME-record

_dnsauth.fairssl.dk.  IN  CNAME  abcd1234.autodns.fairssl.dk.

Den unikke destination er specifik for din konto og dit domæne.

Understøttede CA'er

AutoDNS virker med DigiCert-brandene: Thawte, RapidSSL, GeoTrust og DigiCert. GlobalSign og Sectigo bruger standard DNS TXT-validering (metode 2).

Fordele

  • Set and forget: opret én gang, validering sker automatisk
  • Perfekt til ACME automatisering
  • Virker for wildcards
  • Ingen DNS API-nøgler nødvendige
  • Servere behøver ingen indgående internetadgang

Begrænsninger

  • Kun DigiCert-brands (Thawte, RapidSSL, GeoTrust, DigiCert)
  • Kræver DNS-adgang ved første opsætning
4

Permanent DNS-validering

Én permanent record, udstedelse med det samme

Permanent DNS-validering er en metode fra CA/Browser Forum, DNS-PERSIST-01, godkendt den 8. november 2025 og en del af Baseline Requirements. I stedet for et nyt token ved hver bestilling opretter du én permanent TXT-record på dit eget domæne. Recorden godkender en bestemt certifikatkonto til domænet, og CA'en læser den hver gang du bestiller, så der er ikke noget at oprette pr. bestilling.

Recorden oprettes på hoveddomænet og dækker også subdomænerne. Når den ligger der, udstedes certifikater med det samme, både i FairSSL portalen og via FairSSL ACME-løsningen. Din ACME-klient skal ikke ændres og skal ikke understøtte en ny challenge-type.

Du opretter selv recorden

_validation-persist.ditdomæne.dk.  IN  TXT  "digicert.com; accounturi=https://digicert.com/account/<konto-id>"

Den præcise værdi får du af FairSSL. Vi opretter den aldrig for dig: recorden er netop beviset på, at du råder over domænet, og det bevis skal komme fra dig.

Hvem kan bruge den

Recorden godkender en hel certifikatkonto til domænet. Derfor tilbyder vi den kun, hvor kontoen svarer til én kunde:

  • Egen DigiCert-konto. Har I jeres egen konto hos DigiCert gennem FairSSL, godkender kontoværdien kun jer, og den kan bruges til alle DigiCert-brands.
  • OV og EV med egen organisation. Her udsteder DigiCert en værdi, der er unik for jeres organisation og det enkelte domæne. Den kan bruges på vores fælles konto.

Er I på FairSSL's fælles DigiCert-konto med et DV-certifikat, tilbyder vi den ikke: kontoværdien ville være den samme for alle kunder på kontoen. Der bruger I i stedet AutoDNS, som validerer pr. bestilling og er lige så automatisk. Kontakt os, hvis I vil vide hvad der gælder for jer.

Recorden skal blive liggende i DNS

Recorden må aldrig slettes efter opsætningen. Godkendelsen fornyes automatisk, så længe den ligger i DNS. Fjernes den, falder fremtidige bestillinger tilbage til validering pr. bestilling eller går i stå, indtil recorden er oprettet igen. Allerede udstedte certifikater bliver ved med at virke.

Fordele

  • Udstedelse med det samme: domænet er allerede godkendt, når du bestiller
  • Opsæt én gang, ingen tokens pr. bestilling og ingen ved fornyelse
  • Gælder både bestillinger i portalen og via ACME-løsningen
  • Én record dækker hoveddomænet og dets subdomæner

Begrænsninger

  • Kun DigiCert-brands (DigiCert, GeoTrust, Thawte, RapidSSL)
  • Kræver egen DigiCert-konto, eller OV/EV med egen organisation
  • Recorden må aldrig slettes
  • Ændrer kontoværdien sig, retter I selv TXT-recorden

Baggrund om metoden: DigiCert om DNS-PERSIST-01 ↗

5

HTTP/URL-validering

Placer en fil på webserveren

CA'en giver dig en unik kode. Du opretter en fil med koden på en specifik URL-sti på din webserver. CA'en kontrollerer at filen er tilgængelig via HTTP eller HTTPS.

Eksempel: HTTP-valideringsfil

http://fairssl.dk/.well-known/pki-validation/fileauth.txt
Indhold: unique-validation-code-from-ca

Vigtige regler for HTTP-validering

  • ! Alle navne skal svare samtidigt. Hvert domænenavn i certifikatet skal svare med valideringskoden på sin egen URL. Mangler ét navn, kan certifikatet eller navnet blive blokeret.
  • ! Ingen redirects. Filen skal svare direkte på det angivne domæne, ikke via redirect til et andet domæne.
  • ! Ingen wildcards. HTTP-validering understøttes ikke til wildcard-certifikater.

Fordele

  • Kræver ingen DNS-adgang
  • Kun webserver-adgang nødvendig

Begrænsninger

  • Understøtter ikke wildcards
  • Alle navne skal svare samtidigt, ingen undtagelser
  • Ingen redirects tilladt
  • Kræver en kørende webserver med offentlig adgang

Sammenligning af valideringsmetoder

E-mail DNS TXT/CNAME AutoDNS Permanent DNS HTTP/URL
Wildcards
Automatisk fornyelse Manuel ✓ automatisk ✓ automatisk ACME muligt
Kræver E-mailadresse DNS-adgang DNS (én gang) DNS (én gang) Webserver
Alle CA'er DigiCert-brands DigiCert-brands
Bedst til Hurtig manuel validering Servere uden web ACME, automatisering Udstedelse med det samme Enkle webservere

Ofte stillede spørgsmål om domænevalidering

Find svar på de mest almindelige spørgsmål om SSL certifikater og FairSSL.

Permanent DNS-validering er hurtigst, fordi den permanente record allerede ligger i DNS, når du bestiller: certifikatet udstedes med det samme. Blandt metoderne med validering pr. bestilling er e-mail-validering typisk hurtigst. Du modtager en mail og klikker et godkendelseslink. DNS og HTTP kan også gennemføres på minutter, men kræver adgang til DNS eller webserver.
Ja. For multi-domain (SAN) certifikater kan hvert domænenavn valideres med sin egen metode. F.eks. e-mail til ét domæne og DNS til et andet.
Med DNS TXT opretter du manuelt en ny TXT-record for hver validering (og ved hver fornyelse). Med AutoDNS opretter du én permanent CNAME-record der peger på FairSSL, og vi håndterer alle fremtidige valideringer automatisk.
Nej. Wildcard-certifikater kræver DNS-validering (TXT eller AutoDNS CNAME). HTTP-validering understøttes ikke til wildcards.
Alle domænenavne i certifikatet skal svare med valideringskoden samtidigt. Hvis ét navn ikke svarer (f.eks. pga. redirect eller nedetid), kan certifikatet eller det specifikke navn blive blokeret. Brug DNS-validering for navne du ikke har fuld kontrol over.
AutoDNS understøtter DigiCert-brandene: Thawte, RapidSSL, GeoTrust og DigiCert. GlobalSign og Sectigo bruger standard DNS TXT-validering.
AutoDNS besvarer valideringen for hver enkelt bestilling på dine vegne, så du aldrig selv skal oprette et token. Permanent DNS-validering fjerner valideringen pr. bestilling helt for DigiCert-brandene: én permanent record, som du selv opretter, godkender certifikatkontoen, og certifikatet udstedes med det samme. Fordi recorden godkender en hel konto, tilbyder vi den kun til kunder med egen DigiCert-konto og til OV/EV med egen organisation. De to bruger hver sit værtsnavn, _dnsauth til AutoDNS og _validation-persist til permanent validering, og de fungerer side om side. Du skal kun bruge den permanente record for at få udstedelse med det samme, og du beholder AutoDNS-recorden til de produkter, der stadig bruger tokens pr. bestilling.

Klar til at validere dit domæne?

Opret en gratis konto og bestil dit første certifikat. Et DV-certifikat udstedes på under 2 minutter.