Domænevalidering
Før en Certificate Authority (CA) udsteder dit SSL-certifikat, skal de bekræfte at du kontrollerer domænet. Der er fem metoder. Vælg den der passer til din situation.
For multi-domain certifikater kan du bruge forskellige metoder for hvert domænenavn.
E-mail-validering
Hurtigste metode: klik et godkendelseslink
CA'en sender en e-mail til en foruddefineret adresse på domænet. Du klikker et link og godkender udstedelsen.
Du kan kun vælge mellem disse 5 adresser:
admin@ administrator@ webmaster@ hostmaster@ postmaster@
Adresserne skal findes på selve domænet, f.eks. admin@fairssl.dk.
For subdomæner kan adressen være på hoved- eller subdomænet.
Fordele
- Hurtig, typisk færdig på minutter
- Ingen ændringer i DNS eller på serveren
- Virker for alle certifikattyper inkl. wildcards
Begrænsninger
- Kun 5 faste adresser, du kan ikke bruge andre
- Kræver at e-mailadressen faktisk modtager mail
- Ikke velegnet til automatisering (ACME)
DNS-validering (TXT eller CNAME)
Opret en DNS-record der beviser domænekontrol
CA'en giver dig en unik kode. Du opretter en TXT-record eller CNAME-record i domænets DNS med denne kode. CA'en verificerer at recorden er tilgængelig.
Bemærk: Dette er ikke det samme som AutoDNS (metode 3). Her opretter du en ny record per validering, ved fornyelse skal du oprette en ny record igen.
Eksempel: DNS TXT-record
_dnsauth.fairssl.dk. IN TXT "unique-validation-code-from-ca" Fordele
- Kræver ingen webserver, kun DNS-adgang
- Virker for wildcards
- Understøttet af alle CA'er
Begrænsninger
- Ny record nødvendig ved hver fornyelse
- Kræver adgang til DNS-panelet
- DNS-propagering kan tage tid (minutter til timer)
AutoDNS (anbefalet)
Én permanent CNAME: vi validerer automatisk for evigt
AutoDNS er FairSSL's anbefalede metode. Du opretter én permanent CNAME-record der peger
_dnsauth.ditdomæne.dk
til en unik destination hos FairSSL. Vi håndterer derefter al validering automatisk, også ved fornyelse.
Du behøver aldrig røre DNS igen efter den første opsætning.
Eksempel: AutoDNS CNAME-record
_dnsauth.fairssl.dk. IN CNAME abcd1234.autodns.fairssl.dk. Den unikke destination er specifik for din konto og dit domæne.
Understøttede CA'er
AutoDNS virker med DigiCert-brandene: Thawte, RapidSSL, GeoTrust og DigiCert. GlobalSign og Sectigo bruger standard DNS TXT-validering (metode 2).
Fordele
- Set and forget: opret én gang, validering sker automatisk
- Perfekt til ACME automatisering
- Virker for wildcards
- Ingen DNS API-nøgler nødvendige
- Servere behøver ingen indgående internetadgang
Begrænsninger
- Kun DigiCert-brands (Thawte, RapidSSL, GeoTrust, DigiCert)
- Kræver DNS-adgang ved første opsætning
Permanent DNS-validering
Én permanent record, udstedelse med det samme
Permanent DNS-validering er en metode fra CA/Browser Forum, DNS-PERSIST-01, godkendt den 8. november 2025 og en del af Baseline Requirements. I stedet for et nyt token ved hver bestilling opretter du én permanent TXT-record på dit eget domæne. Recorden godkender en bestemt certifikatkonto til domænet, og CA'en læser den hver gang du bestiller, så der er ikke noget at oprette pr. bestilling.
Recorden oprettes på hoveddomænet og dækker også subdomænerne. Når den ligger der, udstedes certifikater med det samme, både i FairSSL portalen og via FairSSL ACME-løsningen. Din ACME-klient skal ikke ændres og skal ikke understøtte en ny challenge-type.
Du opretter selv recorden
_validation-persist.ditdomæne.dk. IN TXT "digicert.com; accounturi=https://digicert.com/account/<konto-id>" Den præcise værdi får du af FairSSL. Vi opretter den aldrig for dig: recorden er netop beviset på, at du råder over domænet, og det bevis skal komme fra dig.
Hvem kan bruge den
Recorden godkender en hel certifikatkonto til domænet. Derfor tilbyder vi den kun, hvor kontoen svarer til én kunde:
- Egen DigiCert-konto. Har I jeres egen konto hos DigiCert gennem FairSSL, godkender kontoværdien kun jer, og den kan bruges til alle DigiCert-brands.
- OV og EV med egen organisation. Her udsteder DigiCert en værdi, der er unik for jeres organisation og det enkelte domæne. Den kan bruges på vores fælles konto.
Er I på FairSSL's fælles DigiCert-konto med et DV-certifikat, tilbyder vi den ikke: kontoværdien ville være den samme for alle kunder på kontoen. Der bruger I i stedet AutoDNS, som validerer pr. bestilling og er lige så automatisk. Kontakt os, hvis I vil vide hvad der gælder for jer.
Recorden skal blive liggende i DNS
Recorden må aldrig slettes efter opsætningen. Godkendelsen fornyes automatisk, så længe den ligger i DNS. Fjernes den, falder fremtidige bestillinger tilbage til validering pr. bestilling eller går i stå, indtil recorden er oprettet igen. Allerede udstedte certifikater bliver ved med at virke.
Fordele
- Udstedelse med det samme: domænet er allerede godkendt, når du bestiller
- Opsæt én gang, ingen tokens pr. bestilling og ingen ved fornyelse
- Gælder både bestillinger i portalen og via ACME-løsningen
- Én record dækker hoveddomænet og dets subdomæner
Begrænsninger
- Kun DigiCert-brands (DigiCert, GeoTrust, Thawte, RapidSSL)
- Kræver egen DigiCert-konto, eller OV/EV med egen organisation
- Recorden må aldrig slettes
- Ændrer kontoværdien sig, retter I selv TXT-recorden
Baggrund om metoden: DigiCert om DNS-PERSIST-01 ↗
HTTP/URL-validering
Placer en fil på webserveren
CA'en giver dig en unik kode. Du opretter en fil med koden på en specifik URL-sti på din webserver. CA'en kontrollerer at filen er tilgængelig via HTTP eller HTTPS.
Eksempel: HTTP-valideringsfil
http://fairssl.dk/.well-known/pki-validation/fileauth.txt
Indhold: unique-validation-code-from-ca Vigtige regler for HTTP-validering
- ! Alle navne skal svare samtidigt. Hvert domænenavn i certifikatet skal svare med valideringskoden på sin egen URL. Mangler ét navn, kan certifikatet eller navnet blive blokeret.
- ! Ingen redirects. Filen skal svare direkte på det angivne domæne, ikke via redirect til et andet domæne.
- ! Ingen wildcards. HTTP-validering understøttes ikke til wildcard-certifikater.
Fordele
- Kræver ingen DNS-adgang
- Kun webserver-adgang nødvendig
Begrænsninger
- Understøtter ikke wildcards
- Alle navne skal svare samtidigt, ingen undtagelser
- Ingen redirects tilladt
- Kræver en kørende webserver med offentlig adgang
Sammenligning af valideringsmetoder
| DNS TXT/CNAME | AutoDNS | Permanent DNS | HTTP/URL | ||
|---|---|---|---|---|---|
| Wildcards | ✓ | ✓ | ✓ | ✓ | ✗ |
| Automatisk fornyelse | ✗ | Manuel | ✓ automatisk | ✓ automatisk | ACME muligt |
| Kræver | E-mailadresse | DNS-adgang | DNS (én gang) | DNS (én gang) | Webserver |
| Alle CA'er | ✓ | ✓ | DigiCert-brands | DigiCert-brands | ✓ |
| Bedst til | Hurtig manuel validering | Servere uden web | ACME, automatisering | Udstedelse med det samme | Enkle webservere |
Ofte stillede spørgsmål om domænevalidering
Find svar på de mest almindelige spørgsmål om SSL certifikater og FairSSL.
Klar til at validere dit domæne?
Opret en gratis konto og bestil dit første certifikat. Et DV-certifikat udstedes på under 2 minutter.