Freigeben über


Signieren Ihrer öffentlichen Azure DNS-Zone mit DNSSEC (Vorschau)

In diesem Artikel erfahren Sie, wie Sie Ihre DNS-Zone mit DNSSEC (Domain Name System Security Extensions) signieren.

Informationen zum Entfernen der DNSSEC-Signatur aus einer Zone finden Sie unter So heben Sie die Zuweisung Ihrer Azure Public DNS-Zone auf (Vorschau).

Hinweis

Die DNSSEC-Zonensignierung befindet sich derzeit in der VORSCHAU.
Die zusätzlichen Nutzungsbestimmungen für Microsoft Azure-Vorschauen enthalten rechtliche Bedingungen. Sie gelten für diejenigen Azure-Features, die sich in der Beta- oder Vorschauversion befinden oder aber anderweitig noch nicht zur allgemeinen Verfügbarkeit freigegeben sind.
Diese DNSSEC-Vorschau wird ohne Aufforderung zur Registrierung in einer Vorschau angeboten. Sie können Cloud Shell verwenden, um eine Zone mit Azure PowerShell oder Azure CLI zu signieren oder die Signierung aufzuheben. Das Signieren einer Zone mithilfe des Azure-Portals ist im nächsten Portalupdate verfügbar.

Voraussetzungen

  • Die DNS-Zone muss vom öffentlichen Azure-DNS gehostet werden. Weitere Informationen finden Sie unter Verwalten von DNS-Zonen.
  • Die übergeordnete DNS-Zone muss mit DNSSEC signiert werden. Die meisten wichtigen Domänen der obersten Ebene (.com, .net, .org) sind bereits signiert.

Signieren einer Zone mit DNSSEC

Um Ihre DNS-Zone mit DNSSEC zu schützen, müssen Sie die Zone zuerst signieren. Beim Zonensignierungsprozess wird ein DS-Eintrag (Delegation Signer, Delegierungssignaturgeber) erstellt, der dann der übergeordneten Zone hinzugefügt werden muss.

So signieren Sie Ihre Zone mit DNSSEC mithilfe des Azure-Portals

  1. Suchen Sie auf der Startseite des Azure-Portals nach DNS-Zonen, und wählen Sie die Option aus.

  2. Wählen Sie Ihre DNS-Zone und dann auf der Seite Übersicht der Zone die Option DNSSEC aus. Sie können im Menü oben oder unter DNS-Verwaltung die Option DNSSEC auswählen.

    Screenshot: Auswählen von „DNSSEC“

  3. Aktivieren Sie das Kontrollkästchen DNSSEC aktivieren.

    Screenshot: Aktivieren des Kontrollkästchens DNSSEC“

  4. Wenn Sie aufgefordert werden, die Aktivierung von DNSSEC zu bestätigen, wählen Sie OK aus.

    Screenshot: Bestätigen der DNSSEC-Signatur

  5. Warten Sie, bis die Zonensignierung abgeschlossen ist. Überprüfen Sie nach dem Signieren der Zone die angezeigten DNSSEC-Delegierungsinformationen. Beachten Sie, dass der Status Signiert, aber nicht delegiert lautet.

    Screenshot: Signierte Zone mit fehlendem DS-Eintrag

  6. Kopieren Sie die Delegierungsinformationen, und verwenden Sie sie, um einen DS-Eintrag in der übergeordneten Zone zu erstellen.

    1. Wenn die übergeordnete Zone eine Domäne der obersten Ebene ist (z. B. .com), müssen Sie den DS-Eintrag bei Ihrer Registrierungsstelle hinzufügen. Jede Registrierungsstelle hat einen eigenen Prozess. Die Registrierungsstelle fragt möglicherweise nach Werten wie Schlüsseltag, Algorithmus, Digesttyp und Schlüsseldigest. Im hier gezeigten Beispiel lauten diese Werte wie folgt:

      Schlüsseltag: 4535
      Algorithmus: 13
      Digesttyp: 2
      Digest: 7A1C9811A965C46319D94D1D4BC6321762B632133F196F876C65802EC5089001

      Wenn Sie den DS-Eintrag bei Ihrer Registrierungsstelle angeben, fügt diese den DS-Eintrag zur übergeordneten Zone hinzu, z. B. zur Zone für die Domäne der obersten Ebene (Top-Level-Domain, TLD).

    2. Wenn Sie der Besitzer der übergeordneten Zone sind, können Sie dem übergeordneten Element direkt einen DS-Eintrag hinzufügen. Das folgende Beispiel zeigt, wie Sie der DNS-Zone adatum.com einen DS-Eintrag für die untergeordnete Zone secure.adatum.com hinzufügen, wenn beide Zonen mit einer öffentlichen Azure DNS-Instanz gehostet werden:

      Screenshot: Hinzufügen eines DS-Eintrags zur übergeordneten Zone.Screenshot: DS-Eintrag in der übergeordneten Zone

    3. Wenn Sie nicht der Besitzer der übergeordneten Zone sind, senden Sie den DS-Eintrag mit Anweisungen zum Hinzufügen zur Zone an den Besitzer der übergeordneten Zone.

  7. Wenn der DS-Eintrag in die übergeordnete Zone hochgeladen wurde, wählen Sie die DNSSEC-Informationsseite für Ihre Zone aus, und vergewissern Sie sich, dass Signiert und Delegierung eingerichtet angezeigt wird. Ihre DNS-Zone ist jetzt vollständig mit DNSSEC signiert.

    Screenshot: Vollständig signierte und delegierte Zone

Nächste Schritte