Registry Lock pour revendeurs de noms de domaine et hébergeurs : guide pratique

Le Registry Lock est un service de sécurité supplémentaire qui bloque, au niveau du registre, le transfert, la suppression et la modification des données d’enregistrement d’un nom de domaine, comme ses serveurs de noms. Le registre est l’opérateur central d’une extension : pour le .com et le .net, il s’agit de Verisign. Les droits standard de l’interface ou de l’API du bureau d’enregistrement (registrar) ne suffisent pas, à eux seuls, à lever le verrou : il faut passer par la procédure de vérification supplémentaire définie par le registre. Pour un revendeur ou un hébergeur, le Registry Lock est à la fois une opportunité et une responsabilité. Vous offrez une protection concrète aux clients dont les domaines sont critiques, mais, comme les demandes de déverrouillage passent par votre support, vous prenez aussi part au processus de vérification.

Que fait concrètement le Registry Lock ?

Registres et bureaux d’enregistrement communiquent via le protocole EPP (Extensible Provisioning Protocol). Les statuts qui commencent par « client » sont posés et retirés par le bureau d’enregistrement ; ceux qui commencent par « server », par le registre, et le bureau d’enregistrement ne peut pas les modifier. Le Registry Lock s’appuie sur cette distinction et applique généralement ces trois statuts ensemble :

Statut Opération refusée
serverTransferProhibited Transfert du domaine vers un autre bureau d’enregistrement
serverUpdateProhibited Modification des données détenues par le registre : serveurs de noms, contacts, titulaire
serverDeleteProhibited Suppression du domaine

La portée et les exceptions dépendent du registre. Verisign indique que les trois statuts doivent être présents pour que le service soit considéré comme actif sur ses extensions, mais ces mêmes statuts peuvent aussi être appliqués pour d’autres raisons, par exemple un litige. Plutôt que de dire à un client « si vous voyez ces codes dans le WHOIS, le verrou est actif », faites confirmer l’état par votre fournisseur. Le renouvellement relève d’un statut distinct (serverRenewProhibited), qui ne fait pas partie du Registry Lock standard : un domaine verrouillé peut donc généralement être renouvelé normalement.

La chaîne de vérification : votre rôle de revendeur

Sur une plateforme de revente, une demande de déverrouillage ne se règle pas en une étape : elle passe par plusieurs étapes. Préciser dès le départ ce qui est vérifié à chaque étape évite à la fois les failles de sécurité et les retards inutiles.

Étape Responsabilité Point de vigilance
Client final La personne habilitée qui demande la modification La demande doit émaner d’une personne inscrite sur la liste des contacts habilités convenue à l’avance.
Revendeur / hébergeur Vérifier que la demande vient bien du client et la transmettre au fournisseur Un e-mail dans le ticket ne suffit pas : utilisez un second canal, comme un rappel au numéro enregistré.
Bureau d’enregistrement Transmettre la demande au registre et effectuer ses propres contrôles La procédure varie selon le fournisseur et se fait le plus souvent manuellement.
Registre Lever puis réappliquer le verrou selon sa propre procédure Verisign mène cette étape au moyen d’une vérification distincte, hors de la connexion EPP.

Le facteur humain représente un risque réel dans ce processus. Un attaquant peut tenter de contourner la vérification en faisant pression sur le support avec une demande de modification urgente.

Protéger votre support contre l’ingénierie sociale

  • N’acceptez les demandes de déverrouillage que des personnes inscrites sur la liste écrite des contacts habilités.
  • Confirmez chaque demande par un second canal, avec les coordonnées déjà enregistrées, jamais avec un nouveau numéro ou une nouvelle adresse fournis dans la demande.
  • Ne laissez pas une demande « urgente » ou « exigée par la direction » court-circuiter la procédure.
  • Consignez chaque demande avec le nom de la personne qui l’a vérifiée et le canal utilisé.

Ce que le Registry Lock ne protège pas

Fixer d’emblée les bonnes attentes évite bien des malentendus par la suite. Le Registry Lock protège les données détenues par le registre ; les éléments suivants sortent de son périmètre :

  • Les enregistrements DNS : les enregistrements A, MX ou TXT se trouvent dans la zone hébergée chez le fournisseur DNS. Même avec des serveurs de noms verrouillés, quiconque accède à l’interface DNS peut détourner le trafic web et les e-mails.
  • La compromission d’un panneau revendeur ou d’hébergement : toute personne qui y accède peut modifier les zones DNS, les comptes de messagerie ou les fichiers hébergés.
  • Les déplacements entre comptes : déplacer un domaine d’un compte revendeur à un autre chez le même bureau d’enregistrement ne constitue pas un changement de bureau d’enregistrement auprès du registre ; serverTransferProhibited peut donc ne pas s’appliquer. Vérifiez auprès de votre fournisseur comment ces déplacements sont protégés.
  • Les domaines expirés : le verrou ne garantit pas qu’un domaine non renouvelé continuera de fonctionner.
  • Les attaques DDoS et applicatives : elles se traitent au niveau de l’infrastructure et des applications.

À quels clients le proposer ?

L’intérêt du Registry Lock dépend de ce que coûterait au client une indisponibilité de son domaine.

Profil client Recommandation Pourquoi
E-commerce, paiement et finance Candidat évident Quelques heures de redirection suffisent à mettre en jeu les ventes et les données clients.
SaaS et messagerie d’entreprise Candidat évident L’authentification unique (SSO) et la vérification des e-mails reposent sur le domaine.
Secteur public, santé et éducation Candidat évident Les exigences de confiance et de continuité de service sont élevées.
Sites vitrines d’entreprise Au cas par cas Cela dépend de l’importance du domaine et de la fréquence des modifications.
Domaines de test, de campagne ou éphémères À évaluer selon le risque et la fréquence des modifications Un domaine de campagne peut aussi être critique, mais des changements fréquents de serveurs de noms alourdissent le déverrouillage.

Quelles extensions le prennent en charge ?

Le service est fourni par le registre et rendu accessible par le bureau d’enregistrement ; sa disponibilité varie donc selon l’extension. Exemples tirés de la documentation officielle des registres :

Registre Extensions Source
Verisign .com, .net, .cc, .name Page Registry Lock Service de Verisign
Switch .ch, .li Page sécurité de Switch

Ce tableau n’est pas exhaustif : une extension qui n’y figure pas peut tout à fait proposer le service. Pour les extensions de vos clients, demandez à l’équipe Domain Name API si le Registry Lock peut être fourni.

Gérer les demandes au quotidien

Modifier un domaine verrouillé revient à lever temporairement le verrou, effectuer la modification, puis réappliquer le verrou. Côté revendeur, voici le déroulé recommandé :

  1. Établir la liste des personnes habilitées dès l’activation : faites confirmer par écrit au client qui peut demander un déverrouillage, avec les coordonnées correspondantes.
  2. Enregistrer la demande : faites préciser la modification exacte, par exemple les nouveaux serveurs de noms.
  3. Vérifier par un second canal : utilisez une méthode indépendante du canal de la demande, comme un rappel au numéro enregistré.
  4. Transmettre au fournisseur : suivez la procédure qu’il a définie.
  5. Confirmer le reverrouillage : une fois l’opération terminée, faites confirmer par votre fournisseur que le verrou est de nouveau actif, puis informez le client.

Le surcroît de sécurité ne vient pas de la durée de la procédure, mais d’une vérification des droits menée à l’écart des actions courantes dans l’interface et l’API. Comme elle implique le plus souvent une intervention humaine, les délais varient selon le registre et le fournisseur. Ne promettez donc pas de « verrouillage et déverrouillage en un clic » dans votre propre panneau, et demandez à vos clients d’anticiper les migrations d’hébergement ou les changements de serveurs de noms.

Comment l’expliquer à vos clients

Une explication courte et honnête facilite la vente et évite les déceptions. Trois messages suffisent :

  • Le Registry Lock empêche le transfert, la suppression et le changement de serveurs de noms de votre domaine, même si le mot de passe de votre compte est volé.
  • Il ne protège ni vos enregistrements DNS, ni vos comptes de messagerie ou d’hébergement : ceux-ci nécessitent aussi la 2FA et une bonne gestion des accès.
  • Toute modification d’un domaine verrouillé exige une vérification supplémentaire : prévenez-nous à l’avance de vos interventions planifiées.

Côté tarifs, les frais du registre et du bureau d’enregistrement varient selon l’extension ; obtenez le coût actuel auprès de votre fournisseur avant d’établir un devis.

Le Registry Lock parmi les autres couches de sécurité

Couche Ce qu’elle protège Limite
Registry Lock Transfert, suppression et modifications auprès du registre Zone DNS, comptes d’hébergement et de messagerie
Verrou de transfert (bureau d’enregistrement) Transfert non autorisé vers un autre bureau d’enregistrement Toute personne ayant accès au panneau peut le lever
DNSSEC Intégrité des réponses DNS N’empêche pas les modifications faites depuis un compte autorisé
2FA Connexions aux panneaux et aux comptes Vol de session et erreurs d’utilisateurs autorisés

C’est en activant toutes ces couches, dans votre propre panneau comme dans les comptes de vos clients, que le Registry Lock donne sa pleine valeur. Aucune ne suffit à elle seule.

Découvrez les options de Registry Lock pour votre portefeuille clients

Communiquez à l’équipe Domain Name API les extensions que vous souhaitez évaluer pour connaître la disponibilité, le coût revendeur et les conditions.

Se renseigner sur le Registry Lock

Questions fréquentes

Puis-je proposer le Registry Lock à mes clients via Domain Name API ?

La disponibilité et les conditions par extension sont à confirmer auprès de l’équipe Domain Name API. L’éligibilité dépend du registre et de l’extension.

Peut-on activer ou désactiver le Registry Lock via l’API ou le module WHMCS ?

Les droits standard de l’API ou du module ne suffisent pas, à eux seuls, à lever le verrou : la vérification supplémentaire du registre reste nécessaire. Renseignez-vous auprès de l’équipe Domain Name API sur le fonctionnement de l’activation et du déverrouillage sur sa plateforme.

Qui vérifie les demandes de déverrouillage ?

La vérification se fait en plusieurs étapes : le revendeur confirme que la demande vient du client, puis le bureau d’enregistrement et le registre vérifient les droits selon leurs propres procédures.

Le Registry Lock verrouille-t-il les enregistrements DNS ?

Non. Les enregistrements A, MX ou TXT sont hébergés chez le fournisseur DNS et sortent du périmètre du Registry Lock.

Un domaine verrouillé peut-il être renouvelé ?

Les statuts standard du Registry Lock ne bloquent pas le renouvellement, qui relève d’un statut EPP distinct. Vérifiez à l’avance les règles propres à l’extension.

Puis-je déplacer un domaine verrouillé vers un autre compte revendeur ?

Un déplacement entre comptes chez le même bureau d’enregistrement n’est pas un transfert au sens du registre ; le Registry Lock ne le couvre donc pas toujours. Vérifiez auprès de votre fournisseur comment ces déplacements sont traités et protégés.

Quel délai de déverrouillage puis-je promettre à mes clients ?

Aucun délai fixe. Il dépend du registre, de la méthode de vérification et de la procédure du fournisseur ; demandez à vos clients de vous prévenir à l’avance de leurs interventions.

Sources