Compartir a través de


Cómo firmar la zona DNS pública de Azure con DNSSEC (versión preliminar)

En este artículo se muestra cómo firmar la zona DNS con Extensiones de seguridad del sistema de nombres de dominio (DNSSEC).

Para quitar la firma DNSSEC de una zona, consulte Cómo anular la firma de la zona DNS pública de Azure.

Nota:

La firma de zona DNSSEC se encuentra actualmente en versión preliminar.
Consulte Términos de uso complementarios para las versiones preliminares de Microsoft Azure para conocer los términos legales que se aplican a las características de Azure que se encuentran en la versión beta, en versión preliminar o que todavía no se han publicado para que estén disponibles con carácter general.
Esta versión preliminar de DNSSEC se ofrece sin necesidad de inscribirse en una versión preliminar. Puede usar Cloud Shell para firmar o anular la firma de una zona con Azure PowerShell o la CLI de Azure. La firma de una zona mediante Azure Portal está disponible en la siguiente actualización del portal.

Requisitos previos

  • La zona DNS debe estar hospedada por DNS público de Azure. Para obtener más información, consulte Administración de zonas DNS.
  • La zona DNS primaria debe estar firmada con DNSSEC. La mayoría de los dominios de nivel superior principales (.com, .net, .org) ya están firmados.

Firmar una zona con DNSSEC

Para proteger la zona DNS con DNSSEC, primero debe firmar la zona. El proceso de firma de zona crea un registro de firmante de delegación (DS) que se debe agregar a la zona primaria.

Para firmar la zona con DNSSEC mediante Azure Portal:

  1. En la página principal de Azure Portal, busque y seleccione zonas DNS.

  2. Seleccione la zona DNS y, después, en la página Información general de la zona, seleccione DNSSEC. Puede seleccionar DNSSEC en el menú de la parte superior o en Administración de DNS.

    Captura de pantalla de cómo seleccionar DNSSEC.

  3. Active la casilla Habilitar DNSSEC.

    Captura de pantalla de la casilla DNSSEC.

  4. Cuando se le pida que confirme que desea habilitar DNSSEC, seleccione Aceptar.

    Captura de pantalla de confirmación de la firma de DNSSEC.

  5. Espere a que se complete la firma de zona. Una vez firmada la zona, revise la Información de delegación DNSSEC que se muestra. Observe que el estado es: Firmado pero no delegado.

    Captura de pantalla de una zona firmada con el registro DS que falta.

  6. Copie la información de delegación y úsela para crear un registro DS en la zona primaria.

    1. Si la zona primaria es un dominio de nivel superior (por ejemplo, .com), debe agregar el registro DS en el registrador. Cada registrador tiene su propio proceso. El registrador puede solicitar valores como la etiqueta de clave, el algoritmo, el tipo de resumen y la síntesis de clave. En el ejemplo que se muestra aquí, estos valores son:

      Etiqueta de clave: 4535
      Algoritmo: 13
      Tipo de resumen: 2
      Digest: 7A1C9811A965C46319D94D1D4BC6321762B632133F196F876C65802EC5089001

      Al proporcionar el registro DS al registrador, el registrador agrega el registro DS a la zona primaria, como la zona dominio de nivel superior (TLD).

    2. Si posee la zona primaria, puede agregar un registro DS directamente al elemento primario. En el ejemplo siguiente se muestra cómo agregar un registro DS a la zona DNS adatum.com para la zona secundaria secure.adatum.com cuando ambas zonas se hospedan mediante DNS público de Azure:

      Captura de pantalla de cómo agregar un registro DS a la zona primaria.Captura de pantalla de un registro DS en la zona primaria.

    3. Si no posee la zona primaria, envíe el registro DS al propietario de la zona primaria con instrucciones para agregarlo a su zona.

  7. Cuando se haya cargado el registro DS en la zona primaria, seleccione la página de información de DNSSEC de la zona y compruebe que se muestra Establecida con signo y delegación. La zona DNS ahora está totalmente firmada por DNSSEC.

    Captura de pantalla de una zona totalmente firmada y delegada.

Pasos siguientes